グーグル、バグ報奨金プログラムを新設–オープンソースソフトウェアを対象

今回は「グーグル、バグ報奨金プログラムを新設–オープンソースソフトウェアを対象」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleは米国時間8月30日、オープンソースソフトウェアに対象を絞ったバグ報奨金プログラム「Open Source Software Vulnerability Rewards Program」(OSS VRP)を新たに立ち上げたと同社ブログで発表した。報奨金は、発見された脆弱性の深刻度に応じて約100ドル(約1万4000円)から3万1000ドル(約430万円)が支払われる。

 この新プログラムは、ソフトウェアコミュニティーが直面している大きな問題、すなわち急増しているサプライチェーンのセキュリティ侵害に取り組むものだ。Googleは、ソフトウェア企業Sonatypeのレポートを引用し、オープンソースのサプライチェーンを標的とする攻撃が2021年に前年同期比650%増になったと記している。2021年12月に発見された「Apache Log4j」の深刻な脆弱性のように、たった1つの脆弱性であっても甚大な被害がもたらされかねない。

 同プログラムはバグハンターらに対し、GitHub上でGoogleが所有しているプロジェクト(GoogleやGoogleAPIs、GoogleCloudPlatformなど)のパブリックリポジトリー内に保管されているオープンソースソフトウェア(リポジトリー設定を含む)の最新バージョンに潜む問題を探し出すよう促している。また同プログラムは、これらのプロジェクトのサードパーティーに対する依存性も対象とするという。

 高額の報奨金は、Googleがメンテナーとなっている「Bazel」や「Angular」「Golang」「Protocol Buffers」「Fuchsia」といった、重要性の極めて高いプロジェクトの脆弱性を発見した人に与えられる。また同社は、製品の脆弱性につながる設計上の欠陥や、認証情報の流出のようなセキュリティ上の懸念を含む、サプライチェーンに大きな影響を与える可能性がある問題を見つけ出すよう、バグハンターらに奨励している。

 報奨金は、脆弱性の深刻度とプロジェクトの重要性に従って、101ドル(約1万4000円)〜3万1337ドル(約434万円)となっている。Googleは同ブログに「めったに見かけないほど巧妙、あるいは深刻な脆弱性に対しても、より多くの報奨金が支払われる」と記している。

 OSS VRPの報奨金は、Googleが米国のサイバーセキュリティ分野に対して支払う100億ドル(約1兆3800億円)の中から賄われる。Googleによるこの資金供与の約束は、2021年のホワイトハウスでの会談でJoe Biden大統領が、オープンソースソフトウェアの潜在的脆弱性は国家安全保障上の懸念であると強調したことを受けたものだ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「PostgreSQL 16 Beta 1」がリリース。フルジョインの並列性改善による性能向上など
PostgreSQL
2023-06-07 20:17
Cloudflareが昨日(2022年6月21日)の障害原因はBGPの設定ミスと報告。東京データセンターを含む19の主要データセンターが一時オフラインに
Cloudflare
2022-06-22 12:32
Apple vs Epic Games裁判の証人候補はいずれも役員リストのよう
ゲーム / eSports
2021-03-22 06:48
メッセージ機能を含むPayPalの新しい「スーパーアプリ」が立ち上げ準備完了
フィンテック
2021-08-01 08:07
宅配デリのノンピが3.4億円調達、シェフのこだわりを「冷凍で実現」したフローズンミール定期配送「nonpi A.R.U.」開始
IT関連
2022-03-04 12:31
日立、「IT基盤/運用高度化オファリング」提供–クラウド構築・運用ベストプラクティス活用
IT関連
2022-11-15 10:29
Instagramがロシア国営メディアをシェアしたユーザーに警告、ロシアとウクライナのユーザーのフォローリストを非表示に
IT関連
2022-03-10 14:18
Chatwork、予実管理を支援する「DIGGLE」を導入–全社的な予実意識の醸成を図る
IT関連
2022-08-19 16:40
大麻大手のLeaflyがSPAC合併経由で上場へ、評価額は約590億円
パブリック / ダイバーシティ
2021-08-12 17:07
インテル、自動車用チップの生産に向け協議–半導体不足で
IT関連
2021-04-14 19:00
「Plug and Play Osaka」スマートシティ領域アクセラレータープログラム第2期参加の8社が公開
VC / エンジェル
2021-07-22 15:02
インドの中古スマートフォンビジネスのCashifyが16.6億円を調達
ネットサービス
2021-03-05 11:08
インド政府がソーシャルメディアやストリーミングサービス企業に厳しい新規制を発表
ネットサービス
2021-03-02 03:20
6980円のスマートリモコン「Nature Remo mini 2」実機レビュー
IoT
2021-02-09 18:24