image

Google betaalt hackers voor beveiligingslekken

donderdag 26 februari 2009, 14:30 door Redactie, 5 reacties

Om beveiligingslekken in Native Client te vinden, is Google een wedstrijd gestart waarbij het hackers voor beveiligingslekken betaalt. Native Client is opensource technologie voor het draaien van x86-code in webapplicaties. De komende tien weken vraagt het Native Client ontwikkelteam aan hackers en programmeurs of ze kwetsbaarheden in de software kunnen vinden. Voor de vijf ergste beveiligingslekken zijn er geldprijzen van 8192, 4096, 2048 en twee keer 1024 dollar. Aan het eind van de competitie op 5 mei zal een jury de ingezonden lekken beoordelen en winnaars bekend maken. Native Client werkt zowel op Windows, Mac als Linux.

Reacties (5)
26-02-2009, 22:38 door Bitwiper
Native Client (afgekort NaCl, d.w.z. dat spul dat je 's ochtends op je eitje strooit) lijkt een minder onveilige ActiveX.

Hoewel het kunnen uitvoeren van native x86 code op het eerste gezicht het grootste security probleem lijkt, maak ik me meer zorgen over de I/O die gebruikers uiteindelijk willen: scherm (graphics: 2D/3D/video), geluid, file-I/O op je schijf, netwerk, printer, joystick/gamepad/stuurtjes, email, chat, etc. Onder druk van de markt is Javascript in PDF opgenomen, en kan Flash tegenwoordig veel meer dan alleen maar animaties afspelen.

Commercieel is NaCl een interessante zet van Google richting Microsoft, Sun (Java) en Adobe (Flash). Als ze Microsoft helemaal gek willen maken voegen ze er [url=http://www.qtsoftware.com/]QT[/url] (uit te spreken als cute, dwz kjoet met een lange oe; niet te verwarren met Apple's QuickTime) aan toe waarmee het maken van platformonafhankelijke applicaties helemaal een peuleschil wordt.

Aan Java hebben we ook gezien dat de belofte van veiligheid door een sandbox steeds gebroken werd door de lekken die er telkens toch in bleken te zitten. Platformonafhankelijke malware, tot nu toe niet zo'n heel groot "succes", kon met NaCl wel eens flink aan de weg gaan timmeren...
27-02-2009, 00:22 door Anoniem
Wel een beetje jammer dat ze alleen de vijf ergste belonen. Zo weten ze dus van te voren wat het ze (maximaal) gaat kosten en is het dus gewoon marketingkosten. Als Google stoer was zouden ze ieder lek belonen.
27-02-2009, 09:30 door Anoniem
"Als Google stoer was zouden ze ieder lek belonen." -> Er zijn andere bedrijven die dat al doen.
27-02-2009, 12:45 door Eerde
Door Anoniem"Als Google stoer was zouden ze ieder lek belonen." -> Er zijn andere bedrijven die dat al doen.
Dat bedrijfje van Billy G. te R. toch ?
Wel weer een goede zaak van Google, die doet tenminste iets aan veiligheid terwijl die andere klup alleen maar patenten heeft op lekken.
27-02-2009, 19:32 door Bill Torvalds
Door Eerde
Door Anoniem"Als Google stoer was zouden ze ieder lek belonen." -> Er zijn andere bedrijven die dat al doen.
Dat bedrijfje van Billy G. te R. toch ?
Wel weer een goede zaak van Google, die doet tenminste iets aan veiligheid terwijl die andere klup alleen maar patenten heeft op lekken.

Helemaal mee eens, en dan komt er nog bij dat ze patenten zetten op gestolen uitvindingen en het verbeteren door naar andere te spieken.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.