Ja esat Android lietotņu izstrādātājs un spēj atrast drošības problēmas, varat nopelnīt naudu, parādot savu talantu uzņēmumam Google. Hakeri ir ienesuši Google Play veikalā ar ļaunprātīgu programmatūru inficētas lietotnes, no kurām dažas ir lejupielādētas miljoniem.
Reaģējot uz to, Google atvēra programmu Bug Bounty (atlīdzības programmu par lietotāju atklātajām ievainojamībām), kas ļauj izstrādātājiem atrast drošības problēmas daudzās populārās lietojumprogrammās. Iepriekš tika iekļautas tikai dažas lietotnes. Tagad visas populārās Play veikala lietotnes ir daļa no programmas. Programma izmaksā naudas atlīdzību izstrādātājiem, kuri atrod drošības problēmas un ziņo par tām.
Drošības problēmu atrašana Android lietojumprogrammās – Jūsu iespēja pelnīt naudu no Google
Kāpēc Google izveidoja programmu Bug Bounty?
Google jau ilgu laiku ir bijusi Bug Bounty programma savām lietotnēm. Tāpat kā daudzi uzņēmumi, Google piedāvā atlīdzības izstrādātājiem, kuri atklāj problēmas tās vietnēs. Uzņēmums arī piedāvā atlīdzību par kļūdu atrašanu savā Chrome pārlūkprogrammā vai Chrome operētājsistēmā. Taču nesen Google ir spēris soli tālāk, piedāvājot atlīdzību par kļūdām, kas atrodamas arī daudzu citu uzņēmumu lietotnēs.
Pirmais Play veikala Bug Bounty programmas solis attiecas tikai uz ļoti nelielu skaitu populārāko lietotņu. Tagad Google ir paplašinājusi programmu, lai aptvertu jebkuru Play veikalā esošo lietotni ar vairāk nekā 100 miljoniem instalēšanas gadījumu. Tas nozīmē, ka kļūdu meklētājiem ir vairāk iespēju atklāt problēmas Play veikala lietotnēs un saņemt atlīdzību par ziņošanu par tām, pat ja lietotņu izstrādātāji nepiedāvā kļūdu programmas. Viņu pašu Bounty.
Google paziņoja, ka ieviesa iepriekš minēto programmu, cerot mudināt kopienu sadoties rokās, lai uzlabotu drošību ikvienam. Tāpēc Google mudina kļūdu meklētājus atklāt problēmas un ziņot par tām lietojumprogrammu izstrādātājiem un Google. Tas vietējo lietotņu izstrādātājiem sniedz iespēju ātri novērst kļūdas. Un tas nozīmē labāku drošību ikvienam, kas izmanto Android lietotnes.
Kā piedalīties programmā Bug Bounty?

Programma Bug Bounty Play veikalā tiek saukta par Google Play drošības atlīdzības programmu (GPSRP) . Google aicina piedalīties drošības pētniekus un lietojumprogrammu izstrādātājus. Pirmais solis ir aizpildīt pieteikuma veidlapu , lai pievienotos programmai. Pēc apstiprināšanas varat meklēt drošības problēmas jebkurā piemērotā Play veikala lietotnē.
Dalībnieki meklē trīs veidu ievainojamības. Pirmkārt, attālās koda izpildes ievainojamības ir ievainojamības, kas ļauj hakeriem piekļūt lietotāja ierīcei un veikt izmaiņas. Tie ir ļoti nopietni drošības jautājumi.
Otrkārt, problēma ir nenodrošinātu privāto datu zādzība. Šeit ievainojamība ļauj hakeriem nozagt personas informāciju, piemēram, pieteikšanās akreditācijas datus, tīmekļa vēsturi vai kontaktpersonu sarakstus.
Trešais ir piekļuve aizsargātiem lietojumprogrammu komponentiem. Tas attiecas uz lietojumprogrammām, kas veic funkcijas, kurām tām nav atļaujas. Piemēram, lietojumprogramma sūta SMS ziņas pat tad, ja tai nav lietotāja atļaujas to darīt.
Programma neaptver dažus drošības jautājumus. Piemēram, pikšķerēšanas uzbrukumi , lai gan tie var būt ļoti bīstami, nav piemēroti programmai. Iemesls ir tāpēc, ka tie darbojas, apkrāpjot lietotājus, nevis palaižot ļaunprātīgu kodu. Programma arī neaptver uzbrukumus, kuriem nepieciešama fiziska piekļuve ierīcei.
Kad atklājat kļūdu, sazinieties ar lietotnes izstrādātāju, lai informētu to. Pēc tam varat strādāt kopā ar šo izstrādātāju, lai atrisinātu problēmu. Kad ievainojamība ir novērsta, varat pieprasīt naudas atlīdzību no Google.
Nopelniet atlīdzību par datu ļaunprātīgas izmantošanas atklāšanu no pašu lietotņu puses

Google piedāvā ne tikai atlīdzību par drošības kļūdu atrašanu. Uzņēmums arī cenšas "apspiest" lietojumprogrammas, kas zog lietotāju datus. Nesen uzņēmums uzsāka izstrādātāju datu aizsardzības atlīdzības programmu (DDPRP) , kas piedāvā līdzīgas atlīdzības izstrādātājiem, kuri atklāj datu ļaunprātīgu izmantošanu, ko veic lietotnes.
Datu ļaunprātīgas izmantošanas veidi, ko programma meklē, ir lietotnes, kas apkopo un pārdod lietotāju datus veidā, kas ir pretrunā Google konfidencialitātes politikām. Piemēram, tā varētu būt lietojumprogramma, kas apkopo datus no lietotāju kontaktu grāmatām, piemēram, metadatus par to, kam un kad viņi zvanīja, neaizsargājot kā sensitīvus datus. ir saaukstēšanās.
Programmā tiks iekļautas arī lietotnes, kas pārkāpj atļauju noteikumus, piemēram, lietotnes, kurām ir piekļuve īsziņām, taču tās izmantos, lai apkopotu datus par SMS lietotājiem un pārdotu tos trešajām pusēm. tēvs. Turklāt tajā ir iekļauta arī lietotne, kas pieprasa atļauju piekļūt kontaktpersonu datiem un pēc tam atkārtoti izmantot šos datus nesaistītai lietotnei.
Lai skatītu precīzāku informāciju par datu ļaunprātīgas izmantošanas veidiem, kas atbilst programmai, varat skatīt DDPRP vietni . Tāpat kā programmā Bug Bounty, piemērota ir jebkura Play veikala lietotne ar vairāk nekā 100 miljoniem instalēšanas gadījumu.
Kāda ir atlīdzība par konkrētas kļūdas atrašanu?
Gan kļūdu, gan datu ļaunprātīgas izmantošanas noteikšanas programmās tiek piešķirtas naudas balvas. Summa, kas jāmaksā par jebkuru ziņojumu, ir atkarīga no problēmas nopietnības. Tas ir atkarīgs arī no Google nosūtītā pārskata kvalitātes.
Atlīdzības par Google Play drošības atlīdzības programmu svārstās no 5000 līdz 20 000 ASV dolāriem par attālinātas koda izpildes kļūdām, no 1000 līdz 3000 ASV dolāriem par neaizsargātu privāto datu zādzību un no 1000 līdz 3000 ASV dolāriem par piekļuvi komponentiem. Lietojumprogrammas daļa ir aizsargāta. Turklāt atbildīgiem lietojumprogrammu izstrādātājiem tiek nodrošināta atlīdzība par ievainojamību atklāšanu. Tas dod izstrādātājiem iespēju novērst problēmu.
Izstrādātāju datu aizsardzības atlīdzības programmas atlīdzības svārstās no USD 100 līdz USD 1000. Lai saņemtu atlīdzību, jāiesniedz atskaite. Jums ir skaidri jāuzraksta informācija par to, kuras datu politikas tika pārkāptas, kā dati tika ļaunprātīgi izmantoti, kā arī saraksts ar to, cik reižu lietotne ir pārkāpusi politikas.
Google datu ļaunprātīgas izmantošanas un kļūdu noteikšanas programmas sniedz jums iespēju pelnīt naudu. Tie arī ļauj uzlabot Play veikalā izplatīto lietotņu drošību. Ja jūs interesē vairāk kļūdu medību iespējas, varat arī apskatīt citu uzņēmumu programmas.
Veiksmi!