谷歌在2023年支付了1000萬美元的漏洞獎金價值最高的報告獲11.3萬美元獎勵
像谷歌這種巨頭每年提供的漏洞獎金都是非常豐富的,提交單一漏洞有的甚至可以獲得高達10 萬美元的獎金,這是因為對谷歌而言,支付足夠的金額可以吸引更多安全研究人員參與並完善產生減少安全問題。
在2022 年谷歌向研究人員支付1,200 萬美元的獎金,而在2023 年谷歌支付了1,000 萬美元的獎金,儘管略低於2022 年,不過這仍然是一筆非常可觀的獎勵。
谷歌公佈的數據顯示,2023 年谷歌共向68 個國家或地區的632 名研究人員支付了獎金,如果算平均的話,每個人獲得15,822 美元的獎金。
不過這種算平均沒有意義,多數漏洞的獎金比較低,一些漏洞的獎金非常高,例如在2023 年單一漏洞報告的最高獎勵是113,337 美元(約合人民幣81. 萬元,註:這裡說的是單一漏洞報告而不是單一漏洞,一個報告可能涉及完整的攻擊鏈、裡面可能包含多個漏洞利用)
在2023 年佔比最高的仍然是Android 系統,谷歌為Android 方面的漏洞支付了340 萬美元,為了吸引更多研究人員幫助谷歌排查Android 的漏洞,谷歌還將Android 平台的單一漏洞獎勵提高到最高15000美元的獎勵。
以下是Google對2023 年漏洞賞金計畫的總結:
- 推出額外獎勵計劃,為特定目標提供額外獎勵(例如在去年6 月1~12 月31 日針對Chrome 沙盒逃逸漏洞的獎金翻倍)
- 將額外獎勵計劃擴展到Chrome 和Cloud,其中以v8 CTF 為重點,關注Chrome v8 引擎的安全性
- 針對第一方Android 應用程式的行動VRP 啟用(面向Google自家預載應用的安全計畫)
- 推出Bughunters 博客,分享互聯網見解和安全措施
- 在東京舉辦ESCAL8 安全會議,以現場黑客活動、研討會和講座為特色
自2010 年Google啟動漏洞賞金計畫以來,Google累計支付的獎金高達5,900 萬美元。