Objavljeno: 9.10.2013 06:00

Microsoft za odpravo ranljivosti v IE11 odštel 28.000 dolarjev

Microsoft je razkril, da so v mesecu dni, kolikor je trajalo plačano lovljenje hroščev v predogledni verziji Internet Explorerja 11, razdelili dobrih 28.000 dolarjev. Pri tem še zdaleč ni edino podjetje, ki na tak način išče varnostne luknje; čedalje več jih je. Se splača?

Odvisno od tega, koga vprašate. Podjetjem se več kot očitno, saj tako imenovano nagrajevanje ranljivosti (bug bounty) često uporabljajo. Mozilla, Google in Facebook so le nekatera izmed podjetij, ki imajo javno odprt program prijave ranljivosti v zameno za finančno nadomestilo (beri: nagrado). Celoten seznam razkrije, da je teh podjetij več ducatov.

Ekonomska računica je enostavna. Strokovnjak, ki se bo s tem ukvarjal v podjetju, bo letno stal 100.000 dolarjev ali več. Bližnjic tu namreč ni, saj najboljši pač stanejo. Po drugi strani pa nagrade tudi za najresnejše ranljivosti ne presežejo nekaj tisoč dolarjev. Še več, podjetje ima diskrecijsko pravico odločati o višini nagrade, čeprav so grobe smernice javno objavljene vnaprej.

Zato ni presenetljivo, da nekateri odkrite ranljivosti raje obdržijo zase in z njimi služijo bistveno večje zneske na sivem trgu. Tak primer je francoski VUPEN, o katerem smo že pisali v Monitorju 04/13.

Pretekli teden je bil Yahoo eno zadnjih podjetij, ki se je odločilo za to potezo. Doslej namreč niso nagrajevali nobenih prijav, je pa varnostna sekcija na lastno pest kot znak dobre volje prijaviteljem pošiljala majice, kemične svinčnike in podobno. Vsi tega niso najbolje sprejeli in pretekli teden je izbruhnil škandal, ko so se Švicarji javno pridušali, da je to poniževalno. In Yahoo je urno najavil, da bodo do konca meseca vzpostavili resen program finančnega nagrajevanja, kot ga ima konkurenca.

Nazaj k Microsoftu. Od 26. junija do 26. julija je trajal eksperimentalni program lovljenja hroščev za predogledno verzijo Internet Explorerja 11, ki bo vključena v Windows 8.1, ki izide ta mesec. V tem času je šest raziskovalcev prijavilo petnajst ranljivosti različne resnosti.

 http://www.microsoft.com/security/msrc/report/acknowledgement.aspx

 

 

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Android vam bo povedal, ali vam policija prisluškuje

    Čedalje popularnejši način prisluškovanja in prestrezanja podatkov z mobilnih telefonov je uporaba lažnih baznih postaj (IMSI catcher), ki jih imajo organi pregona v nekaterih državah, lahko pa tudi drugi akterji. Na takšno napravo se povežejo vsi telefoni v okolici, saj njen signal preglasi legitimne bazne postaje, upravljavec pa potem zlahka prestreza komunikacijo. Uporabnik tega početja praktično ne more zaznati.

    Objavljeno: 1.7.2025 07:00
  • Tisoče severnokorejskih uslužbencev prikrito na daljavo delalo v ameriških podjetjih

    Ameriško pravosodno ministrstvo je vložilo obtožnice zoper devet ljudi, ki so skrbeli za prikrito zaposlovanje računalnikarjev iz Severne Koreje za delo na daljavo v ameriških podjetjih. En Američan, šest Kitajcev in dva Tajvanca so obtoženi prevare, pranja denarja, kraje identitete, nepooblaščenega dostopa v računalniški sistem in kršenja mednarodnih sankcij.

    Objavljeno: 2.7.2025 07:00
  • Naprava, ki z laserji uničuje komarje

    Čeprav še nimamo letečih avtomobilov ali robotov strežnikov, lahko zdaj naročimo nekaj, o čemer smo od nekdaj sanjali - lasersko napravo, ki zazna in ubije komarja v nekaj milisekundah.

    Objavljeno: 3.7.2025 11:00
  • Ali Google AI Overview ubija internet, kot ga poznamo?

    Zadnje mesece Google pri iskanju pred vsemi zadetki izpiše lasten povzetek več virov, ki ga ustvari z umetno inteligenco. Tako ustvarjeni AI Overview pa je zmotil založnike v Evropi, ki so se pritožili zaradi domnevne nepoštene konkurence. Trdijo, da jim Google odžira prihodke.

    Objavljeno: 7.7.2025 07:00
  • Zakaj Nintendo Switch 2 skoraj ne podpira priključnih postaj

    Nintendov Switch 2, ki postaja najbolj popularna konzola vseh časov, ima priključek USB-C, ki ni, kakršnega bi pričakovali. Nintendo je namenoma spodkopal njegovo združljivost z drugimi napravami, saj uporablja posebno šifriranje in čip.

    Objavljeno: 4.7.2025 07:00
  • Aplikacija proti agentom ameriške imigracijske službe

    Trumpova vlada grozi razvijalcu aplikacije ICEBlock, a pravni strokovnjaki opozarjajo, da bi bil pregon neustaven.

    Objavljeno: 4.7.2025 13:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji