O Google está atraindo mais pesquisadores de segurança para participarem das melhorias de segurança do navegador Chrome, continuando a aumentar as recompensas por vulnerabilidades. O Google anunciou recentemente que aumentará a recompensa máxima por uma única vulnerabilidade no Programa de recompensas de segurança de vulnerabilidades do Chrome para US$ 250.000.
Os engenheiros de segurança do Google disseram em um blog:
Ao ajustar a recompensa e o valor do ChromeVRP para fornecer uma estrutura melhor e expectativas mais claras para os pesquisadores de segurança envolvidos na pesquisa de vulnerabilidades do Chrome, incentivaremos os pesquisadores de segurança a estudar as vulnerabilidades de segurança do Chrome mais profundamente e enviar relatórios de vulnerabilidade de maior qualidade.
O valor máximo de recompensa potencial para uma única vulnerabilidade agora aumentou para US$ 250.000. Este nível de recompensa se aplica à demonstração de RCE (Execução Remota de Código) em um processo não sandbox: se o RCE do processo não sandbox puder ser alcançado sem quebrar o renderizador, você será elegível para um valor maior, incluindo a recompensa RCE do renderizador.
O Google também mencionou que o valor da recompensa de vulnerabilidade para o desvio do MiraclePtr dobrou de US$ 100.115 para US$ 250.128. MiraclePtr é uma solução de mitigação de segurança lançada pelo Google para Chrome para mitigar os danos das vulnerabilidades UaF.
A seguir está o nível de vulnerabilidade classificado pelo Google:
Vulnerabilidades com baixo impacto: disponibilidade muito baixa, condições óbvias de exploração, baixa capacidade de controle do invasor e baixo risco para os usuários
Vulnerabilidades com impacto médio: Os pré-requisitos para exploração são moderados e a capacidade de controle do invasor é moderada.
Vulnerabilidades de alto impacto: exploráveis diretamente, comprovadamente capazes de causar danos significativos, exploráveis remotamente e com pré-requisitos muito baixos
Todos os relatórios de vulnerabilidade de segurança são elegíveis para recompensas de vulnerabilidade, desde que contenham características do nível aplicável. Ao mesmo tempo, o Google também está explorando oportunidades de recompensa mais experimentais, semelhantes às recompensas excessivas anteriores que poderiam ser obtidas se fossem descobertas vulnerabilidades em toda a cadeia.
É claro que, se o relatório enviado não demonstrar riscos potenciais à segurança ou causar muito poucos danos aos usuários, ou for um relatório puramente teórico ou especulativo, geralmente é improvável que receba uma recompensa do Google neste caso.