Εάν είστε προγραμματιστής εφαρμογών Android με τη δυνατότητα να βρίσκετε ζητήματα ασφαλείας, μπορείτε να κερδίσετε χρήματα επιδεικνύοντας το ταλέντο σας στην Google. Οι χάκερ έχουν φέρει στο Google Play Store εφαρμογές που έχουν μολυνθεί από κακόβουλο λογισμικό, μερικές από τις οποίες είχαν εκατομμύρια λήψεις.
Σε απάντηση σε αυτό, η Google άνοιξε ένα πρόγραμμα Bug Bounty (ένα πρόγραμμα επιβράβευσης για τρωτά σημεία που ανακάλυψαν οι χρήστες) που επιτρέπει στους προγραμματιστές να εντοπίζουν προβλήματα ασφαλείας σε πολλές δημοφιλείς εφαρμογές. Προηγουμένως περιλαμβάνονταν μόνο μερικές εφαρμογές. Τώρα, όλες οι δημοφιλείς εφαρμογές Play Store αποτελούν μέρος του προγράμματος. Το πρόγραμμα καταβάλλει χρηματικές ανταμοιβές σε προγραμματιστές που βρίσκουν και αναφέρουν ζητήματα ασφάλειας.
Εύρεση ζητημάτων ασφαλείας σε εφαρμογές Android - Η ευκαιρία σας να κερδίσετε χρήματα από την Google
Γιατί η Google δημιούργησε το πρόγραμμα Bug Bounty;
Η Google έχει ένα πρόγραμμα Bug Bounty για τις δικές της εφαρμογές εδώ και πολύ καιρό. Όπως πολλές εταιρείες, η Google προσφέρει ανταμοιβές σε προγραμματιστές που ανακαλύπτουν προβλήματα στους ιστότοπούς της. Η εταιρεία προσφέρει επίσης ανταμοιβές για την εύρεση σφαλμάτων στο πρόγραμμα περιήγησης Chrome ή στο λειτουργικό σύστημα Chrome. Αλλά πρόσφατα, η Google έχει προχωρήσει ένα βήμα παραπέρα, προσφέροντας ανταμοιβές για σφάλματα που εντοπίζονται και σε εφαρμογές πολλών άλλων εταιρειών.
Το πρώτο βήμα του προγράμματος Bug Bounty του Play Store ισχύει μόνο για έναν πολύ μικρό αριθμό κορυφαίων εφαρμογών. Τώρα, η Google έχει επεκτείνει το πρόγραμμα για να καλύψει οποιαδήποτε εφαρμογή στο Play Store με περισσότερες από 100 εκατομμύρια εγκαταστάσεις. Αυτό σημαίνει ότι υπάρχουν περισσότερες ευκαιρίες για τους κυνηγούς σφαλμάτων να ανακαλύψουν προβλήματα στις εφαρμογές του Play Store και να ανταμειφθούν για την αναφορά τους, ακόμα κι αν οι προγραμματιστές εφαρμογών δεν προσφέρουν προγράμματα σφαλμάτων. Το δικό τους Bounty.
Η Google είπε ότι εισήγαγε το παραπάνω πρόγραμμα με την ελπίδα να ενθαρρύνει την κοινότητα να ενώσει τα χέρια για να βελτιώσει την ασφάλεια για όλους. Επομένως, η Google ενθαρρύνει τους κυνηγούς σφαλμάτων να ανακαλύψουν προβλήματα και να τα αναφέρουν στους προγραμματιστές εφαρμογών και στην Google. Αυτό δίνει στους εγγενείς προγραμματιστές εφαρμογών την ευκαιρία να διορθώσουν γρήγορα σφάλματα. Και αυτό σημαίνει καλύτερη ασφάλεια για όλους όσους χρησιμοποιούν εφαρμογές Android.
Πώς να συμμετάσχετε στο πρόγραμμα Bug Bounty;

Το πρόγραμμα Bug Bounty στο Play Store ονομάζεται Πρόγραμμα επιβράβευσης ασφαλείας Google Play (GPSRP) . Η Google προσκαλεί ερευνητές ασφάλειας και προγραμματιστές εφαρμογών να συμμετάσχουν. Το πρώτο βήμα είναι να συμπληρώσετε μια αίτηση συμμετοχής στο πρόγραμμα. Μπορείτε να αναζητήσετε ζητήματα ασφαλείας σε οποιαδήποτε κατάλληλη εφαρμογή στο Play Store αφού εγκριθεί.
Υπάρχουν τρεις τύποι τρωτών σημείων που αναζητούν οι συμμετέχοντες. Πρώτον, τα τρωτά σημεία απομακρυσμένης εκτέλεσης κώδικα είναι ευπάθειες που επιτρέπουν στους χάκερ να έχουν πρόσβαση στη συσκευή ενός χρήστη και να κάνουν αλλαγές. Αυτά είναι πολύ σοβαρά ζητήματα ασφάλειας.
Δεύτερον είναι το πρόβλημα της κλοπής μη ασφαλών ιδιωτικών δεδομένων. Εδώ είναι όπου μια ευπάθεια επιτρέπει στους χάκερ να κλέψουν προσωπικές πληροφορίες, όπως διαπιστευτήρια σύνδεσης, ιστορικό ιστού ή λίστες επαφών.
Τρίτον είναι η πρόσβαση σε προστατευμένα στοιχεία εφαρμογής. Αυτό αναφέρεται σε εφαρμογές που εκτελούν λειτουργίες για τις οποίες δεν έχουν άδεια. Για παράδειγμα, μια εφαρμογή στέλνει μηνύματα SMS ακόμα και όταν δεν έχει την άδεια του χρήστη να το κάνει.
Το πρόγραμμα δεν καλύπτει ορισμένα θέματα ασφάλειας. Για παράδειγμα, οι επιθέσεις phishing , αν και είναι δυνητικά πολύ επικίνδυνες, δεν είναι κατάλληλες για το πρόγραμμα. Ο λόγος είναι επειδή λειτουργούν εξαπατώντας χρήστες και όχι εκτελώντας κακόβουλο κώδικα. Το πρόγραμμα επίσης δεν καλύπτει επιθέσεις που απαιτούν φυσική πρόσβαση στη συσκευή.
Όταν ανακαλύψετε ένα σφάλμα, θα πρέπει να επικοινωνήσετε με τον προγραμματιστή της εφαρμογής για να τον ενημερώσετε. Στη συνέχεια, μπορείτε να συνεργαστείτε με αυτόν τον προγραμματιστή για να διορθώσετε το πρόβλημα. Μόλις επιλυθεί η ευπάθεια, μπορείτε να ζητήσετε ανταμοιβή σε μετρητά από την Google.
Κερδίστε ανταμοιβές για τον εντοπισμό κατάχρησης δεδομένων από τις ίδιες τις εφαρμογές

Η Google δεν προσφέρει μόνο ανταμοιβές για την εύρεση σφαλμάτων ασφαλείας. Η εταιρεία προσπαθεί επίσης να «καταστέλλει» εφαρμογές που κλέβουν δεδομένα χρηστών. Πρόσφατα, η εταιρεία κυκλοφόρησε το Πρόγραμμα Ανταμοιβής Προστασίας Δεδομένων Προγραμματιστή (DDPRP) , το οποίο προσφέρει παρόμοιες ανταμοιβές σε προγραμματιστές που αποκαλύπτουν την κακή χρήση δεδομένων από εφαρμογές.
Οι τύποι κατάχρησης δεδομένων που αναζητά το πρόγραμμα είναι εφαρμογές που συλλέγουν και πωλούν δεδομένα χρήστη με τρόπους που αντίκεινται στις πολιτικές απορρήτου της Google. Για παράδειγμα, αυτή θα μπορούσε να είναι μια εφαρμογή που συλλέγει δεδομένα από τα βιβλία επαφών των χρηστών, όπως μεταδεδομένα σχετικά με το ποιον κάλεσαν και πότε, χωρίς να προστατεύεται ως ευαίσθητα δεδομένα. έχουν κρυολόγημα.
Το πρόγραμμα θα περιλαμβάνει επίσης εφαρμογές που παραβιάζουν τους κανόνες αδειών, όπως εφαρμογές που έχουν πρόσβαση σε SMS, αλλά το χρησιμοποιούν για τη συλλογή δεδομένων σχετικά με τους χρήστες SMS και την πώληση τους σε τρίτους. πατέρας. Επιπλέον, περιλαμβάνει επίσης μια εφαρμογή που ζητά άδεια πρόσβασης στα δεδομένα επαφών και στη συνέχεια επαναχρησιμοποίηση αυτών των δεδομένων για μια άσχετη εφαρμογή.
Για να δείτε πιο ακριβείς λεπτομέρειες σχετικά με τους τύπους κατάχρησης δεδομένων που πληρούν τις προϋποθέσεις για το πρόγραμμα, μπορείτε να δείτε τον ιστότοπο DDPRP . Όπως και με το πρόγραμμα Bug Bounty, οποιαδήποτε εφαρμογή στο Play Store με περισσότερες από 100 εκατομμύρια εγκαταστάσεις είναι κατάλληλη.
Ποια είναι η ανταμοιβή για την εύρεση ενός συγκεκριμένου σφάλματος;
Υπάρχουν χρηματικές ανταμοιβές που απονέμονται τόσο σε προγράμματα εντοπισμού σφαλμάτων όσο και σε προγράμματα κατάχρησης δεδομένων. Το ποσό που καταβάλλεται για οποιαδήποτε αναφορά εξαρτάται από τη σοβαρότητα του προβλήματος. Εξαρτάται επίσης από την ποιότητα της αναφοράς που αποστέλλεται στην Google.
Οι ανταμοιβές για το Πρόγραμμα επιβράβευσης ασφάλειας Google Play κυμαίνονται από 5.000 $ έως 20.000 $ για σφάλματα απομακρυσμένης εκτέλεσης κώδικα, από 1.000 $ έως 3.000 $ για μη ασφαλή κλοπή ιδιωτικών δεδομένων και από 1.000 $ έως 3.000 $ για πρόσβαση σε στοιχεία. Το τμήμα εφαρμογής προστατεύεται. Επιπλέον, υπάρχουν ανταμοιβές για τον εντοπισμό τρωτών σημείων για υπεύθυνους προγραμματιστές εφαρμογών. Αυτό δίνει στους προγραμματιστές την ευκαιρία να διορθώσουν το πρόβλημα.
Οι ανταμοιβές του Προγράμματος Ανταμοιβής Προστασίας Δεδομένων Προγραμματιστή κυμαίνονται από $100 έως $1000. Για να λάβετε την ανταμοιβή, πρέπει να υποβάλετε μια αναφορά. Θα πρέπει να σημειώσετε με σαφήνεια πληροφορίες σχετικά με τις πολιτικές δεδομένων που παραβιάστηκαν, πώς έγινε κατάχρηση των δεδομένων και μια λίστα με τον αριθμό των φορών που η εφαρμογή παραβίασε τις πολιτικές.
Τα προγράμματα κατάχρησης δεδομένων και εντοπισμού σφαλμάτων της Google σάς δίνουν την ευκαιρία να κερδίσετε χρήματα. Σας επιτρέπουν επίσης να βελτιώσετε την ασφάλεια των εφαρμογών που διανέμονται μέσω του Play Store. Εάν ενδιαφέρεστε για περισσότερες ευκαιρίες κυνηγιού σφαλμάτων, μπορείτε επίσης να ελέγξετε τα προγράμματα άλλων εταιρειών.
Καλή τύχη!