Google подвела итоги программы баг-баунти

2 мин
Google подвела итоги программы баг-баунти

Компания Google подвела итоги программы выплаты вознаграждений за выявление уязвимостей в Chrome, Android, приложениях Google Play, продуктах компании и открытом ПО. Всего в 2025 году разработчики получили $17,1 млн, что на $5,3 млн больше, чем в 2024-м. Компания отметила 747 исследователей против 660 в 2024 году.

Так, $2,9 млн было выплачено за уязвимости в Android. За информацию об уязвимостях в браузере Chrome авторы получили 100 премий на общую сумму $3,7 млн. Баги в открытых проектах оценили в $327 тысяч. На уязвимости в облачных продуктах пришлось $3,5 млн, а в ИИ-продуктах — $890 тысяч.

Размер самой большой единичной выплаты составил $250 тысяч. Её получил разработчик, который обнаружил логическую ошибку в IPC-механизме Chrome, позволившую создать эксплоит для выполнения кода в обход применяемой в браузере sandbox-изоляции.

Равным образом исследователи Chrome углубились в песочницу v8, обнаружив некоторое количество уязвимостей и предоставив команде v8 новые способы обхода защиты. Для достижения этой цели они создали новые механизмы внутрипроцессной инструментации и внедрения ошибок, работая на переднем крае академических исследований в области фаззеров.

Исследователи равным образом выявили новые логические ошибки в реализациях Gemini на устройствах, включая креативные способы обхода блокировки экрана. Организация отдельно отметила отчет lovepink о критическом прорыве в разработке прошивки, обойдя множество уровней многоуровневой защиты и скомпрометировав движок ​​с помощью графического процессора.

В рамках мероприятий bugSWAT запустили отдельное направление для Google Cloud, разработанной для решения уникальных проблем безопасности в облачной экосистеме.

В сфере опенсорса исследователи сосредоточились на компрометации безопасности цепочки поставок. В итоге в Google предотвратили запускание опасных рабочих процессов GitHub Actions для непроверенного кода с использованием значительного класса уязвимостей, добавив общеорганизационные средства контроля. Главное вознаграждение было присуждено за обнаружение компрометации цепочки поставок в Bazel Central Registry (BCR). Фактически, злоумышленник мог обойти весь конвейер BCR, распространяя вредоносные пакеты Bazel и отравляя любую её сборку.

В 2024 году Google выплатила $11,8 млн по программе баг-баунти. Тогда самая большая выплата составила $110 115 за обход механизма защиты MiraclePtr. Максимальный размер премии за выявление критических уязвимостей в 2024 году в Google увеличили до $151,5 тыс. в основных линейках продуктов, облачных системах и сервисах Google, а также до $300 тыс. в мобильных системах и до $250 тыс. в браузере Chrome.

Осенью 2025 года Google запустила новую программу вознаграждений, специально предназначенную для поиска ошибок в продуктах с искусственным интеллектом. Величина наград может достигать $30 тысяч.

Читают сейчас

Версия обновления открытого инструментария для загрузки прошивок Fwupd 2.1.1

34 минуты назад

Версия обновления открытого инструментария для загрузки прошивок Fwupd 2.1.1

12 марта 2026 года состоялся версия обновления открытого инструментария для загрузки прошивок Fwupd 2.1.1. Исходный код проекта написан на C и Python и обнародован на GitHub под лицензией GNU Lesser G

Одна покупка даёт доступ к игре на Android и Windows одновременно: Google рассказала об обновлениях Play Store

5 часов назад

Одна покупка даёт доступ к игре на Android и Windows одновременно: Google рассказала об обновлениях Play Store

Google Play расширяет свой каталог, добавляя в него платные и инди-игры для ПК, запускает пробные версии тайтлов, вводит систему «купи один раз, играй где угодно», запускает инструмент «Список желаний

В онлайн-версиях Word, Excel и PowerPoint появился поиск в верхней части страницы

6 часов назад

В онлайн-версиях Word, Excel и PowerPoint появился поиск в верхней части страницы

Для удобства пользователей Microsoft добавила поле поиска документов в верхней части страниц онлайн-версий Word, Excel и PowerPoint. Читать далее

Claude ведет себя хорошо, пока за ним наблюдают: METR нашла проблему в тестах Anthropic

7 часов назад

Claude ведет себя хорошо, пока за ним наблюдают: METR нашла проблему в тестах Anthropic

Организация METR, специализирующаяся на оценке рисков ИИ, опубликовала независимую рецензию на 53-страничный отчет Anthropic о рисках саботажа Claude Opus 4.6. Рецензенты согласились с главным выводом

Корабельные двигатели и самолетные турбины: как ИИ-компании собирают электростанции для GPU

8 часов назад

Корабельные двигатели и самолетные турбины: как ИИ-компании собирают электростанции для GPU

Дилан Патель, основатель аналитической компании SemiAnalysis, в новом интервью Дваркешу Пателю рассказал, почему ИИ-гиганты массово строят собственные электростанции прямо на территории дата-центров —