image

Microsoft en Google verdeeld over hackerbeloning

woensdag 10 februari 2010, 07:10 door Redactie, 6 reacties

De beloning die Google uitdeelt aan beveiligingsonderzoekers voor het vinden van lekken in Google Chrome is volgens experts "belachelijk." De zoekgigant kondigde eind januari een nieuw initiatief aan, waarbij het voor normale lekken 500 dollar betaalt, terwijl erge kwetsbaarheden 1.337 dollar waard zijn. "Ik vind het belachelijk", zegt hacker en onderzoeker Charlie Miller. Hij noemt het de beloningen die Google via het beloningsprogramma uitdeelt een belediging: "Het is zo laag."

Volgens Cigital CTO Gary McGraw kan Google beter geld uitgeven aan professionele QA (quality assurance) personen en pentesters, dan te verwachten dat het publiek dit voor weinig doet. "Geen enkele goede professionele tester die ik ken, wordt door zo'n beloning aangetrokken, misschien dat jongeren het doen om er bier mee te kopen." Miller riep onderzoekers vorig jaar op om geen "gratis bugs" meer weg te geven, maar is teleurgesteld in de beloning van Google. "Als ik een lek in Chrome vind, kan ik het aan het Zero Day Initiative verkopen en 2.000 dollar verdienen en wordt het uiteindelijk toch aan Google gemeld, dus waarom zou ik het dan voor 500 dollar aan Google geven? Dat slaat nergens op."

Compensatie
Jeremiah Grossman, CTO en mede-oprichter van WhiteHat Security, ziet in Google's plan een mogelijk interessante trend, waarbij onderzoekers zelf kunnen kiezen aan we zie hun lek verkopen. "Ik zeg al tijden dat Microsoft dit moet doen, maar ze hebben er een probleem mee." De softwaregigant looft namelijk geen beloningen uit, maar bedankt onderzoekers via de Security Bulletins voor hun bijdrage.

"Microsoft biedt geen compensatie voor informatie over beveiligingslekken. We geloven niet dat dit de beste manier is waarop we onze klanten kunnen beschermen", zegt Dave Forstrom, group manager Microsoft Trustworthy Computing. "We denken ook dat dit niet bevorderlijk voor de groei van een gezond ecosysteem is." Google laat in een reactie op de lage beloning weten dat het geen exploits vereist en het bijna alle bugs beloont.

Reacties (6)
10-02-2010, 09:15 door Anoniem
Microsoft heeft helemaal ongelijk, want dit staat een monopolie van Google in de weg. Vraag maar aan Eerde.
10-02-2010, 16:18 door Rene V
..terwijl erge kwetsbaarheden 1.337 dollar waard zijn

1.337 dollar... oh wat grappig ^^
Is dat Google humor? :D
10-02-2010, 16:57 door Anoniem
Wow hoe briljant dat google geld geeft voor lekken. (meen ik echt)

Dit is zeker een briljante manier om bugs te fixen, hulde!
10-02-2010, 17:13 door Anoniem
Door René V:
..terwijl erge kwetsbaarheden 1.337 dollar waard zijn

1.337 dollar... oh wat grappig ^^
Is dat Google humor? :D

Nee gierigheid. 31337 was te duur.
10-02-2010, 20:43 door deleted
Zo gierig.
Niemand moet Google helpen tot dat ze de beloning verhogen.
Net als dat ene twitter verhaal. iemand had een exploit gevonden die gevaarlijk was en wat kreeg hij als beloning...een zielige stomme shirt.
10-02-2010, 21:17 door martijno
Chrome (nou ja, Chromium) is open source en je krijgt cash als je bugs vindt. Da's toch super-netjes van Google? Wat zeuren die mensen nou?

Als je vroeger in TeX een bug vond, kreeg je 2 dollar 56 van Donald Knuth.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.