GitHub去年为漏洞支付了16.6万美元赏金
极客时间编辑部
讲述:丁婵大小:1.17M时长:02:34
近日,据外媒报道,2017 年 GitHub 向安全研究人员支付了总计 166495 美元的奖励。此前 GitHub 发起了为期四年的“漏洞赏金”项目,安全研究人员可以上报自己发现的系统问题和漏洞来赢取奖金。
据了解,2016 年,GitHub 一共支付了 8.17 万美元,而 2017 年的支出总额显然翻了一倍多,几乎相当于前三年的总支出(17.7 万美元)。
2017 年,GitHub 一共收到了 840 份漏洞报告意见书,但是最终解决问题并获得奖金的只有 121 分,所占比例只有 15%。2016 年,GitHub 共收到了 795 份漏洞报告意见书,最终获得奖励的只有 73 份,其中更是只有 48 份有效报告最终被罗列在了漏洞赏金项目的主页上。
有效报告数量的上升推动了总支出的增加,也让 GitHub 在去年十月重新评估其支付结构。结果就是,奖金增加了一倍,其中最低奖金为 555 美元,最高奖金达 20000 美元。
GitHub 的格雷格·奥塞(Greg Ose)指出,随着参与的项目、计划和研究人员的规模不断增加,去年是迄今为止支付赏金最多的一年。不仅如此,他们还把 GitHub Enterprise 引入到漏洞赏金项目之中,让研究人员能够在平台上一些未公开的、或是特定于某个企业部署的领域里找到漏洞。
此外,奥塞还表示,GitHub 已经发布了首个研究人员捐赠,这项工作会为挖掘应用程序特定功能或领域的研究人员支付固定金额。当然,其他任何发现漏洞的人也能够通过漏洞赏金项目获得奖励。
去年,GitHub 还推出了私人漏洞补丁服务,让用户能够限制生产漏洞的影响范围。不仅如此,他们还进行了内部改进,以便更有效进行漏洞分类和修复提交,并计划在今年进一步完善流程。
现在,GitHub 希望进一步扩大 2017 年所取得成绩,推出更多的私人奖励和研究补助金,以便在代码公开发布之前及之后引起大家的关注。
奥塞总结道:“鉴于漏洞赏金项目取得了成功,我们现在正考虑如何扩大其范围,为我们的生产服务提供更多帮助,同时保护整个 GitHub 生态系统。我们很期待下一步工作,并且会在今年对提交的漏洞内容进行分类和修正。”
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
- 深入了解
- 翻译
- 解释
- 总结
该免费文章来自《极客视点》,如需阅读全部文章,
请先领取课程
请先领取课程
免费领取
© 版权归极客邦科技所有,未经许可不得传播售卖。 页面已增加防盗追踪,如有侵权极客邦将依法追究其法律责任。
登录 后留言
精选留言
由作者筛选后的优质留言将会公开显示,欢迎踊跃留言。
收起评论