SOS :: Security Operation Space
18 апреля, четверг, 00:00
|
Hot News:

GitLab запустила программу bug bounty для всех желающих

14 декабря 2018 г., пятница, 15:00

Исследователи могут получить от 1 до 12 тыс. долларов за уязвимости разной степени опасности.

Открытая платформа для управления Git-репозиториями GitLab запустила публичную программу bug bounty. Получить вознаграждение за найденные уязвимости теперь сможет любой желающий. За критический баг организаторы готовы заплатить до 12 тыс. долларов.

Как сообщила глава отдела безопасности GitLab Кэти Ван (Kathy Wang), программа по поиску уязвимостей действует на платформе с 2014 года, однако изначально она не предполагала денежных выплат. В декабре 2017 года компания запустила закрытый проект bug bounty только для приглашенных разработчиков. За год избранным хакерам выплатили почти $200 тыс.

Всего в двух параллельных проектах в 2018-м приняло участие 100 человек, которые обнаружили в общей сложности 250 уязвимостей. В свою очередь, разработчики GitLab смогли сократить время отклика на сообщение о баге с 48 до 7 часов.

Теперь две программы объединили в одну. Таким образом в GitLab планируют привлечь больше заинтересованных «белых» хакеров.

Новая программа базируется на платформе Hacker One. Участники могут искать баги в установочном пакете GitLab, а также в производственных сервисах, SaaS-решениях и других продуктах компании. Получить вознаграждение можно за следующие уязвимости:

  • SQL-инъекции;
  • удаленное выполнение кода;
  • межсайтовый скриптинг;
  • межсайтовая подделка запроса (CSRF);
  • выход за пределы директории (DirectoryTraversal);
  • раскрытие информации;
  • повышение привилегий.

Уровень опасности уязвимости зависит от количества клиентов, которых она ставит под угрозу. Критическим считается баг, который затрагивает более 50% пользователей платформы. За раскрытие таких брешей исследователи получат до 12 тыс. долларов. Другие награды варьируются от 1 до 7 тыс. долларов. Однако в целом размер премии остается на усмотрение GitLab.

Программа bug bounty существует с 2014 года и у GitHub, основного конкурента GitLab. Минимальная выплата по ней составляет 555 долларов, а максимальная — 20 тыс. В 2017 году денежные премии получил 121 исследователь.

В марте 2017 года компания выплатила независимому эксперту 18 тыс. долларов за уязвимость, позволяющую удаленно выполнить код. Баг был найден в конце января, однако GitHub публично объявил о нем только спустя два месяца. Следует отметить, что GitLab, по словам Кэти Ван, публикует сведения о брешах спустя 30 дней после их устранения.

Ваш голос учтён!
нравится
не нравится Рейтинг:
0
Всего голосов: 0
Комментарии

Добавить комментарий к новости

Ваше имя: *
Сообщение: *
Нет комментариев
19:45
17:45
14:45
12:45
11:45
09:45
09:45
19:45
18:45
16:45
15:45
14:45
13:45
10:45
10:45
09:45
19:45
19:45


© 2013—2024 SOS :: Security Operation Space (Пространство Операций Безопасности)  // AMS  // Обратная связь  | 0.067
Использование любых материалов, размещённых на сайте, разрешается при условии ссылки на sos.net.ua.