URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 128350
[ Назад ]

Исходное сообщение
"Инициатива по выплате вознаграждений за выявления уязвимостей в открытых проектах Google"

Отправлено opennews , 03-Сен-22 22:47 
Компания Google представила новую инициативу OSS VRP (Open Source Software Vulnerability Rewards Program) по выплате денежных вознаграждений за выявление проблем с безопасностью в открытых проектах Bazel, Angular, Go,  Protocol buffers и Fuchsia, а также в проектах, разрабатываемых в репозиториях Google на GitHub (Google, GoogleAPIs, GoogleCloudPlatform и т.п.) и используемых в них зависимостях...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=57725


Содержание

Сообщения в этом обсуждении
"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 03-Сен-22 22:47 
> Google выплатил 38 млн долларов

Но комментаторы запомнят только телеметрию в хроме, лол


"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 03-Сен-22 23:26 
Так не лепите неотключаемую телеметрию! И комментаторам будет что запомнить еще.

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 03-Сен-22 23:42 
Видели уже в новости про телеметрию в Гноме, ага.

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 04-Сен-22 07:55 
Просто вопрос. Поставил ванильный Chromium, отключил автозаполнение паролей/адресов/адресной строки и safe-browsing в настройках.

Всё что я вижу в запросах после запуска, это самый простой пинг к гуглу (т.к. поисковая система по умолчанию, что меняется), пинг к проверке обновлений установленных расширений и так же простой пинг к проверке авторизации гугл аккаунта для синхронизации.

Какая модель угрозы у Анонима исключает такие простые запросы (и почему такая модель угрозы, обязательно должна интерполироваться на других пользователей? Почему модель угрозы среднего пользователя, в том числе среднего Анонима должна подразумевать исключение таких безобидных запросов?) и почему это становится дьявольской невыносимой телеметрией, которая перевешивает вклад в те же выплаты за уязвимости в коде?

Я уверен, что большинство кто обвиняют хром, гугл и т.д., не имеют вообще никакой модели угрозы и не могут объяснить ни малейшей части эффективности и релевантности их вмешательств


"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 04-Сен-22 16:38 
Ох уж эти любители зондов. Им пихают, а они и рады.

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 04-Сен-22 21:53 
Сначала сделай вход в аккаунт, синхронизацию и поиск без обращения к интернету, раз это зонды, а потом говори уже

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 05-Сен-22 13:56 
свои люди внедряют - свои люди находят
плавали, знаем

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено AnonymOZ , 05-Сен-22 20:10 
Ещё это запомнили: https://devby.io/news/v-google-rabotaut-desyatki-byvshih-age...

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 03-Сен-22 23:24 
Любой вклад в это может только приветствоваться.

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 03-Сен-22 23:45 
В очередной раз Гугл делает для безопасности интернета за день больше, чем весь опеннет вместе взятый за год.

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 04-Сен-22 08:40 
Опеннетовцы могут сделать что-то кроме написания маразма в комментариях к новостям?

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено pashev.ru , 03-Сен-22 23:50 
> Bazel

Просто удалить все копии и забыть.


"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 04-Сен-22 00:06 
1) берешь 3800 млн у спецслужб, внедряешь 1000 зондов
2) объявляешь награду в 38 млн
3) выплачиваешь за 100 найденных
4) ???
5) PROFIT!!!

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 04-Сен-22 01:19 
Всё так, только на первом месте на 3800 млн, а паяльник за $3.8 в чувствительном месте.

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 04-Сен-22 07:00 
И малотком по пальцам!

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено ыы , 04-Сен-22 08:29 
Тебя уже посетили?

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 04-Сен-22 11:29 
Ага только паяльник ты к ста миллионам человек не приставишь. А так они тебе сами отдают всё что нужно.  

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено InuYasha , 04-Сен-22 10:06 
Как это здорово - не нанимать штатных сотрудников, не платить им зарплату, страховку и прочее. И зачем? Если можно платить только за _сделанную_ работу! )

"Инициатива по выплате вознаграждений за выявления уязвимосте..."
Отправлено Аноним , 04-Сен-22 11:30 
Исследователей безопасности никто не заставляет нести их в Гугл. Если им уязвимости больше негде продать значит не такие уж это и уязвимости.