在週四的一篇谷歌安全部落格文章中,谷歌披露了漏洞賞金計劃(簡稱 VRP)的年度回顧資料。可知與 2020 全年的 670 萬美元相比,2021 全年的撥付款增長到了 870 萬美元,以獎勵針對 Google 產品的數千份漏洞報告提交者。

其中 300 萬美元被用於 Android 漏洞報告的獎勵,330 萬面向 Chrome 瀏覽器漏洞報告,50 萬美元針對 Play 商店漏洞,還有 31.3 萬美元與 Google Cloud 雲平臺有關。

此外去年總計有 696 名研究人員拿到了 Google 的漏洞獎金,最高一筆為 15.7 萬美元,可知其與 Android 漏洞利用鏈有關。

遺憾的是,迄今尚未有人能夠拿到攻破 Pixel 智慧機 Titan M 安全晶片的 150 萬美元獎金。

作為參考,微軟在 2021 年 7 月的一份報告中指出,該公司向漏洞提交者頒發了 1360 萬美元的獎金,涉及 2020 年 7 月 1 日 – 2021 年 6 月 30 日期間上班的 1261 個漏洞。

Google 表示,2021 年是 VRP 專案的成功一年。因為該公司不僅發出了創紀錄的獎金,還推出了新的計劃。

首先是 Google 漏洞賞金(Bug Hunters)入口網站的設立,安全研究人員可在這裡看到社群排行榜。

其次是專門推出的 Android 晶片組安全獎勵計劃(ACSRP)。作為與多家智慧機廠商的合作專案,ACSRP 首年就吸引了 220 多份有效且獨特的報告,並且頒發了 29.6 萬美元的獎金。

最後,Google 公佈了自家內部搜尋團隊 Project Zero 的統計資料。可知其修補安全漏洞的時間有所改善,通常可在 52 天內完成修復(低於三年前的 80 天)。

自 cnBeta.COM