2014年は150万ドル支払い、高額賞金の理由とは
「Android」のセキュリティバグ発見でGoogleが太っ腹な賞金、最高金額は?
米Googleが新制度「Android Security Rewards」を立ち上げる。これは従来のバグ発見報奨制度を拡張し、セキュリティ関連の開発協力に対しても賞金を提供するというものだ。
バグ発見報奨制度は、IT企業がセキュリティを改善するための方法として広く採用されているが、米Googleは報奨の対象を拡大し、モバイルセキュリティの開発協力に対しても賞金を提供する。
今回Googleが発表した新しい報奨制度「Android Security Rewards」は、同社の従来のパッチ報奨制度と並行して実施される。新制度では「セキュリティバグの修正に必要なパッチやテストなど個々のステップ」にも賞金が支払われる。
新制度の対象となるのは、「Android Open Source Project(AOSP)」コード、OEMコード(ライブラリ、ドライバ)、カーネル、ARMプロセッサの「TrustZone」OSおよびモジュールだ。当初は、Googleのデバイス(「Nexus 6」と「Nexus 9」)に含まれるバグだけが対象となる。これらは、Androidのエコシステム全体に影響を及ぼすバグである可能性が高いからだ。
Googleはバグの発見に対して賞金を支払うだけでなく、個別リプロダクションコードあるいは個別テストケースや、問題を検出する「Compatibility Test Suite(CTS)」テスト、あるいはCTSテストとパッチの提出には、さらに高額の賞金を出す方針だ。
脆弱性検査ツールを開発している米Rapid7で技術マネジャーを務めるトッド・ビアーズリー氏によると、こうした取り組みは重要なステップだという。セキュリティの調査だけではなく、セキュリティ関連の開発協力も報奨の対象として重視されるようになるからだ。
「今回の発表と新制度の内容を見れば、脆弱性報告以外の協力、例えばパッチの開発やCTSテスト手順にも賞金を出すという姿勢がうかがえる」とビアーズリー氏は指摘する。「ほとんどのバグ発見報奨制度がバグの発見と報告を重視しているのに対し、Googleはオープンソースプラットフォームにおけるエンド・ツー・エンドのセキュアな開発を重視している」
Googleは2010年以来、脆弱性発見制度を通じて400万ドル以上の賞金を支払っており、2014年の支払い額は150万ドルだった。
Android Security Rewards制度の報奨額はシステムへの影響の度合いによって異なり、「ASLR」(Address Space Layout Randomization)やサンドボックスといったAndroidプラットフォームのセキュリティ機能を回避する方法を示した場合に高額の賞金が支払われる。例えば、セキュリティ研究者がバグを発見し、重要な遠隔操作のテストケース、パッチおよびエクスプロイトを作成した場合の賞金は約3万8000ドルになる可能性がある。
ビアーズリー氏によると、この新制度がテスト分野全体に与える影響にも関心があるという。
「今後の展開が興味深い。この報奨制度は、セキュリティ関連作業だけでなく従来の品質保証(QA)作業にも報奨を与えるという方向につながるからだ。QAは脆弱性調査と関連した分野だが、その原則は大きく異なり、再現性と信頼性の期待値も異なる」と同氏は語る。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー