Google ขยายโครงการ Bug Bounty ให้แอปแอนดรอยด์ที่มียอดดาวน์โหลดมากกว่า 100 ล้านครั้ง

ถือเป็นโอกาสใหม่ของนักวิจัยด้านความมั่นคงปลอดภัยเพราะทาง Google ได้ประกาศโครงการ Bug Bounty ของตนให้ครอบคลุมไปถึงแอปพลิเคชันบนแอนดรอยด์ที่มียอดดาวน์โหลดมากกว่า 100 ล้านครั้งแล้ว

Credit: Nicescene/ShutterStock

ย้อนรอยไปเมื่อปี 2017 ทาง Google ได้ออกโปรแกรมล่าบั๊กที่ชื่อ ‘Google Play Reward Program (GPSRP)’ ออกมาที่เน้นแอปดัง เช่น Alibaba, Dropbox, Line, Snapchat เป็นต้น โดยปัจจุบันทาง Google ได้ขยายให้ครอบคลุมไปถึงแอปพลิเคชันอื่นที่ถูกดาวน์โหลดเกิน 100 ล้านครั้ง ทั้งนี้ผู้พบช่องโหว่จะต้องเขียนรายงานอย่างชัดเจนและส่งผ่านแพลตฟอร์ม HackerOne หลังจากนั้น Google จะแจ้งเจ้าของแอปพลิเคชัน โดยหากไม่แก้ไขบั๊กในเวลาที่กำหนดจะถูกลบออกจาก Google Play 

นอกจากนี้เมื่อเดือนก่อนยังมีการเพิ่มรางวัลตอบแทนสูงสุดให้ช่องโหว่ประเภท Remote Code Execution จาก 5,000 สู่ 20,000 ดอลล่าร์สหรัฐฯ และช่องโหว่ที่นำไปสู่การขโมยข้อมูลหรือเข้าถึงส่วนประกอบที่ถูกป้องกันจาก 1,000 เป็น 3,000 ดอลล่าร์สหรัฐฯ สำหรับบั๊กที่ถูกรายงานเข้ามานั้นไม่ได้หายไปไหนเพราะ Google จะใส่เข้าไปในระบบที่ชื่อ App Security Improvement (ASI) ไว้คอยแสกนแอปบน Google Play ซึ่งทาง Google ชี้ว่าช่วยแก้ไขช่องโหว่ไปมากกว่า 1,000,000 แอปพลิเคชันแล้ว

อย่างไรก็ตามในวาระเดียวกันนี้ Google ยังได้ประกาศโครงการ Bug Bounty ใหม่ที่ชื่อ ‘Developer Data Protection Reward Program (DDPRP)’ ที่เปิดให้นักวิจัยรายงานของโหว่ของแอป Third-party, แอปบนแอนดรอย์ และ Chrome Extension ที่ใช้ API ในด้านไม่ดี เช่น การขโมยข้อมูล เป็นต้น แต่นักวิจัยต้องสามารถชี้แจงหลักฐานและรายงานได้อย่างชัดเจนด้วย

ที่มา :  https://www.zdnet.com/article/google-adds-all-android-apps-with-100m-installs-to-its-bug-bounty-program/ และ  https://www.zdnet.com/article/google-launches-bounty-program-to-spot-misuses-of-google-api-chrome-and-android-user-data/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Cisco ออกแพตช์แก้ช่องโหว่ Zero-day บน Catalyst SD-WAN Manager ที่ถูกใช้โจมตียกระดับสิทธิ์เป็น root

Cisco ปล่อยอัปเดตด้านความปลอดภัยแก้ช่องโหว่บน Catalyst SD-WAN Manager (เดิมคือ SD-WAN vManage) หลังพบว่าถูกใช้โจมตีจริงในลักษณะ Zero-day เพื่อยกระดับสิทธิ์เป็น root บนระบบที่ได้รับผลกระทบ