Tijdens de Black Hat-conferentie in Las Vegas heeft Apple aangekondigd de beloning voor het melden van ernstige kwetsbaarheden in de eigen software te verhogen van 200.000 dollar naar 1 miljoen dollar. Ook wordt het beloningsprogramma voor alle onderzoekers opengesteld en uitgebreid naar onder andere macOS. Daarnaast krijgen goedgekeurde onderzoekers speciale iPhones om op kwetsbaarheden te controleren.
In 2016 lanceerde Apple een besloten beloningsprogramma dat alleen iOS en iCloud dekte. Dit programma leverde de afgelopen drie jaar 50 waardevolle bugmeldingen op, zo liet Apple tijdens de conferentie weten. Het programma wordt nu voor iedereen opengesteld en zal daarnaast ook macOS, tvOS, iPadOS en watchOS omvatten. Een andere aanpassing is de hoogte van de beloningen. Oorspronkelijk keerde Apple maximaal 200.000 dollar uit. Veel minder dan partijen als Zerodium, die voor kwetsbaarheden waarmee een iPhone zonder interactie is over te nemen 2 miljoen dollar betalen.
Voor het omzeilen van de schermvergrendeling via een fysieke aanval krijgen onderzoekers van Apple nu 100.000 dollar. Aanvallen op de cpu waarbij er toegang tot waardevolle gebruikersdata kan worden verkregen leveren 250.000 dollar op. Een zelfde bedrag wordt uitgekeerd voor aanvallen waarbij het systeem op afstand is over te nemen, maar de aanvaller nog steeds in de buurt moet zijn. Het gaat in dit geval bijvoorbeeld om aanvallen via wifi. De 1 miljoen dollar is voor kwetsbaarheden waarbij er geen interactie van de gebruiker is vereist om op afstand de kernel van het apparaat te compromitteren en toegang tot het systeem te behouden.
Verder zal Apple onder een selecte, goedgekeurde groep onderzoekers iPhones uitdelen die speciaal geprepareerd zijn om te worden onderzocht en diepere toegang tot de hardware en onderliggende beveiliging geven. "Denk aan een iPhone waarop al een shell voor onderzoek aanwezig is, en er geen jailbreak meer nodig is", zegt beveiligingsonderzoeker Rich Mogull op Twitter. Apple hoopt met de aanpassingen van het programma meer kwetsbaarheden te ontvangen, waardoor het gebruikers beter kan beschermen.
Deze posting is gelocked. Reageren is niet meer mogelijk.