A Google eddig is igen nagyvonalú volt a Chromium platformot, illetve magát a Chrome böngészőt érintő biztonsági problémákat felfedező kutatókkal: az elmúlt években több mint egymillió dollárnyi jutalmat osztottak ki a feltárt sérülékenységekért. Az utóbbi időben a bejelentésre került hibák száma esni kezdett, amiből a fejlesztő csapat azt a következtetést vonta le, hogy a termékeikben sikerült minőségi változást elérni a biztonság terén, az új hibák feltárása lényegesen nehezebbé vált. Erre reagálva a Chromium Vulnerability Rewards Program bővítésre kerül: Legalább 1000 dolláros plusz jutalomban részesülnek azok a kutatók, akik
- "különösen kihasználható" sérülékenységeket jelentenek be
- a kód egy alacsony hibarátával rendelkező részében találnak biztonsági problémát
- vagy olyan sebezhetőségre bukkannak, amely a Chromiumon kívül egyéb termékeket is érint.
A közlemény ezen felül javaslatokat is tartalmaz arra vonatkozóan, hogy mely területeken lehet érdemes keresgélni a nagyobb jutalom reményében:
- ATI/Nvidia driverek biztonsági hibái
- Helyi jogosultságkiterjesztésre alkalmas hibák a Chrome OS lecsupaszított Linux kernelében
- Komoly biztonsági hiányosságok az IJG libjpeg könyvtárban
- Bármilyen, 64-bites rendszeren működő exploit
- Az alacsony integritású renderer folyamatból a közepes szinten működő böngésző folyamatba kitörni képes módszer, feltételezve, hogy a rendererben lehetséges kódfutattás
A poszt ezek mellett emlékeztet arra is, hogy a cég a külső gyártótól származó komponensek (pl. Adobe Flash) bugjait is értékeli, valamint hogy a memóriakorrupciót eredményező sebezhetőségek mellett a böngésző vezérléséhez vezető univerzális XSS problémákat is jutalmazzák a program keretében.
Ha pedig mindez nem lenne elég, a Chromium csapata bejelentette a Pwnium 2-t, amit a 10. Hack In The Box konferencián fognak megrendezni két hónap múlva. A megmérettetés során a Google kétmillió dollárnyi jutalmat hajlandó szétosztani a Chrome böngészőt sikeresen exploitáló kutatóknak, a tavalyinál még kecsegtetőbb díjak formájában, melyeket akár "félkész" munkákért is odaítélnek.