Google aumenta le ricompense per chi trova bug in Chrome: fino a 250 mila dollari per singola vulnerabilità
La società annuncia una revisione del suo programma bug bounty per il browser web Chrome. Le vulnerabilità RCE che funzionano in ambiente non sandbox e senza compromettere il renderer frutteranno più di 250 mila dollari
di Andrea Bai pubblicata il 29 Agosto 2024, alle 08:50 nel canale SicurezzaGoogleChrome
Google ha annunciato un'importante revisione del suo Vulnerability Reward Program (VRP) per Google Chrome, più che raddoppiando gli importi delle ricompense per le segnalazioni di falle di sicurezza. L'obiettivo di questa mossa è ovviamente quello di incentivare ricerche ed analisi più approfondite e report di alta qualità sulle vulnerabilità del popolare browser.
L'ingegnere della sicurezza di Chrome, Amy Ressler, ha spiegato che è giunto il momento di evolvere la struttura del programma, offrendo aspettative più chiare ai ricercatori e incoraggiando l'esecuzione di analisi più approfondite delle potenziali minacce. Il cambiamento più significativo riguarda l'importo massimo della ricompensa, che ora può raggiungere i 250.000 dollari per una singola vulnerabilità.
La nuova struttura delle ricompense è basata su una classificazione dettagliata delle vulnerabilità. Al vertice della piramide si trovano i report di alta qualità che dimostrano l'esecuzione di codice remoto (RCE) attraverso un exploit funzionale. In particolare, nel caso in cui sia possibile eseguire codice da remoto in un processo non sandbox e senza compromettere il renderer di Chrome, la ricompensa potrebbe anche superare i 250 mila dollari.

Google ha anche introdotto una categorizzazione più raffinata per altre classi di vulnerabilità, basata su criteri come la qualità del report, l'impatto potenziale e il danno per gli utenti di Chrome. Le categorie spaziano da "impatto inferiore" (con basso potenziale di sfruttamento e prerequisiti significativi) a "impatto elevato" (con percorso diretto verso lo sfruttamento e danni significativi dimostrabili).
Un'attenzione particolare è stata rivolta ai bypass di MiraclePtr, una tecnologia di sicurezza di Chrome. Le ricompense per questo tipo di vulnerabilità sono state più che raddoppiate, passando da 100.115 a 250.128 dollari.
Ressler ha sottolineato che tutti i report rimangono idonei per premi bonus quando includono caratteristiche applicabili. Google continuerà inoltre a esplorare opportunità di premi sperimentali, simili al precedente Full Chain Exploit Reward, per mantenere il programma in linea con le esigenze della comunità della sicurezza.
È importante notare che non tutti i report saranno premiati. Quelli che non dimostrano un impatto concreto sulla sicurezza o un potenziale danno per l'utente, o che si limitano a problemi teorici o speculativi, difficilmente riceveranno una ricompensa.
Questa revisione del VRP di Chrome si inserisce in un contesto più ampio di cambiamenti nei programmi di sicurezza di Google. L'azienda ha recentemente annunciato la chiusura del Play Security Reward Program (GPSRP) per nuove segnalazioni a partire dal 31 agosto, citando una diminuzione delle vulnerabilità segnalabili. A luglio ha lanciato kvmCTF, un nuovo programma focalizzato sulla sicurezza dell'hypervisor Kernel-based Virtual Machine (KVM), con premi fino a 250.000 dollari per exploit di escape VM completi.
Il Vulnerability Reward Program di Google, attivo dal 2010, ha già distribuito oltre 50 milioni di dollari in ricompense, ricevendo segnalazioni per più di 15.000 vulnerabilità.










Le soluzioni FSP per il 2026: potenza e IA al centro
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
Un hotel italiano fa incetta di recensioni a 5 stelle: merito di Arc Riders
OnePlus Nord 5 in super offerta su Amazon: top di gamma 'flagship killer' con 12GB + 512GB a prezzo minimo
L'innovazione in tournée: arrivano gli Innovation Meetup, si parte da Milano
Addio al caos dei gruppi Whatsapp: arriva la cronologia dei messaggi per i nuovi membri
Il nuovo chip a 2 nm di Samsung si mostra in un nuovo benchmark che mette alla prova la GPU
IBM Enterprise Advantage: consulenza personalizzata per sviluppare applicazioni di IA aziendali
Samsung celebra Milano Cortina 2026 con la campagna “Victory Is a Team Sport”
Aritmie cardiache, cresce il numero di casi scoperti grazie agli smartwatch
Rinviato il secondo lancio del razzo spaziale europeo Isar Aerospace Spectrum a causa di un problema tecnico
iPhone 18 Pro: Dynamic Island più piccola del 35% rispetto al modello precedente
Pazzesco successo di Xiaomi: la nuova SU7 ha già 100.000 ordini, negozi con più di 400 ciascuno
Il terzo lancio del razzo spaziale Blue Origin New Glenn porterà in orbita il satellite di AST SpaceMobile
Tesla toglie la componente umana dai Robotaxi ad Austin: ora Musk punta al 'tutto senza supervisione' negli USA








0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".