جوجل ستقدّم مليون دولار لمن يخترق شريحة الأمان Titan M

رفعت شركة جوجل Google الحد الأقصى لجائزة برنامج مكافآت الأخطاء والثغرات في نظام الأندرويد إلى مليون دولار لأي شخص يمكنه اختراق شريحة أمان Titan M الموجودة في هواتف Pixel.

وسيتم تقديم الجائزة مقابل تنفيذ سلسلة كاملة من التعليمات البرمجية عن بُعد لاستغلال الحواجز الامنية الخاصة برقاقة الأمان المخصصة.

علاوة على ذلك، هناك مكافأة إضافية بنسبة 50 في المائة إذا كان باحث الأمن قادراً على العثور على استغلال معين في إصدارات محددة لنسخ المعاينة في برنامج الأندرويد، مما ينتج عنه جائزة محتملة قدرها 1.5 مليون دولار.

تم تقديم شريحة الأمان Titan M من جوجل والتي تم الكشف عنها مع Pixel 3 لعام 2018 لأكثر بيانات الهاتف الذكي حساسية من المعالج الرئيسي وحتى الحماية من بعض الهجمات.

وتقول جوجل إن الشريحة توفر حماية على الجهاز لبيانات تسجيل الدخول وتشفير القرص وبيانات التطبيق وسلامة نظام التشغيل بشكل عام.

إلى جانب مكافأة Titan M، أعلنت جوجل أيضاً عن عدد من الفئات الجديدة من عمليات الاستغلال لبرنامج مكافآت الأمان للأندرويد الذي تم إطلاقه في عام 2015.

وتصل هذه الجوائز إلى 500000 دولار وتشمل عمليات استغلال تنطوي على كشف البيانات وتجاوز قفل الشاشة، ويمكنك الاطلاع على التفاصيل الكاملة على صفحة برنامج المكافآت.

تقول جوجل أنها دفعت ما مجموعه 1.5 مليون دولار في عام 2019 كجزء من برنامج مكافأة الأخطاء بمبلغ إجمالي يصل إلى 4 ملايين دولار على مدار السنوات الأربع الماضية.

في عام 2019 منحت الشركة مكافأة متوسطة تزيد عن 15000 دولار لكل باحث في حين كانت المكافأة الفردية الأكبر التي تم منحها هذا العام هي 161.337 دولاراً أمريكياً.

مقالات قد تعجبك:

ما هو ملف DAT , وكيف يمكن فتحه؟
ماذا تمثل تقنية تتبع الأشعة في الوقت الحقيقي RTX للاعبين اليوم ؟
كيفية إنشاء نسخة احتياطية كاملة لنظام تشغيل الكمبيوتر وجميع أقراصه
كيفية حذف جميع الصور في آيفون أو آيباد بسهولة
ميزات مفيدة في هواتف سامسونج لا يعلم عنها الكثير

آبل ستقدّم هواتف آيفون خاصة بدون حماية للباحثين الأمنيين

أعلنت شركة آبل Apple عن نيتها لتزويد بعض الباحثين الأمنيين بأجهزة آيفون خاصة العام المقبل لمساعدتهم في العثور على ثغرات أمنية في نظام التشغيل iOS، حيث ستكون تلك الهواتف مكسورة الحماية.

سيتم توفير الأجهزة للباحثين الذين يبلغون عن الأخطاء من خلال برنامج مكافآت الأخطاء فقط الذي تقدمه الشركة لنظام iOS، حيث أطلقت الشركة برنامج المكافآت لأول مرة قبل 3 سنوات.

لن تتوافر تلك الهواتف الخاصة لجميع الباحثين بل فقط للباحثين الذين يتمتعون بمستوى متقدم من الأبحاث والذين لديهم سجل حافل من الاكتشافات الأمنية عالية الجودة على أي نظام أساسي.

سوف تأتي تلك الهواتف مزودة بـ ssh و root shell وقدرات تصحيح متقدمة، وكلها مصممة لتسهيل المهمة على الباحثين في مجال الأمن واكتشاف الأخطاء.

وعلى الرغم من أن هذه الأجهزة الخاصة ستكون أكثر انفتاحاً أمام الباحثين في مجال الأمن، إلا أنها لن تتمتع بمستوى الوصول العميق الذي يتمتع به مطورو الشركة الداخليون وفريق أمان الشركة.

وفي الوقت نفسه، أعلنت الشركة عن توسعة برنامج المكافآت الخاص باكتشاف الثغرات ليغطي أهم الأنظمة والخدمات التابعة للشركة مثل iCloud و iOS و tvOS و iPadOS و watchOS و macOS.

علماً أن الحد الأقصى لتلك المكافآت سيصل إلى 1 مليون دولار مقابل ثغرات نظام التشغيل iOS التي تسمح للمهاجمين بالتحكم في الهاتف دون أي تدخل من المستخدم.

قد يساعد البرنامج الجديد بعد توسعته في إقناع المزيد من الباحثين في مجال الأمن بالإبلاغ عن نقاط الضعف لشركة آبل.

في وقت سابق من هذا العام، قام أحد الباحثين في مجال الأمن بالتفصيل عن وجود عيب في نظام التشغيل MacOS، لكنه رفض إرساله إلى آبل حتى تدفع الشركة للباحثين عن عيوب أمان حواسيب الماك.

الآن زادت الشركة الحوافز والجوائز المخصصة للإبلاغ عن الثغرات، لكن الأمر قد يتعلق دائماً بالمال، حيث أن غالبية الثغرات يمكن بيعها في السوق السوداء بمبالغ مضاعفة عن المبالغ التي تقدمها آبل كمكافأة.

مقالات قد تعجبك:

كيفية استعادة المبالغ المدفوعة باستخدام البطاقة الائتمانية
كيفية إصلاح صوت الكمبيوتر إذا قام تحديث ويندوز بتعطيله
كيفية تحويل الفيديو من صيغة MKV إلى صيغة MP4
ما هي عملية ضغط الملفات ؟ وكيف تتم ؟
ما هو توازن اللون الأبيض White Balance, وكيف يستخدم في الكاميرا ؟

سويسرا دعت القراصنة لاختراق نظامها الإلكتروني للتصويت

دعت الحكومة السويسرية وبصفة رسمية الشركات والباحثين الأمنيين والقراصنة من حول العالم من أجل محاولة اختراق نظامها الإلكتروني للتصويت وذلك بعد أن يتم تحويله إلى نظام مفتوح أمام الجميع قريباً.

وقالت الحكومة في بيان صحفي:

نرحب بالقراصنة المهتمين من جميع أنحاء العالم لمهاجمة النظام، من خلال القيام بذلك فسوف تساهمون في تحسين أمن النظام الخاص بنا.

سيتم إجراء اختبار الاختراق العام (PIT) بين 25 من شهر شباط الحالي و 2 آذار القادم، وستتوفر مكافآت نقدية تتراوح من 100 دولار إلى 30 ألف دولار بحسب الثغرات المكتشفة ودرجة خطورتها.

ومن المقرر إجراء جلسة تصويت إلكتروني وهمية في اليوم الأخير من فترة الاختبار في 24 آذار، ولكن يمكن للمشاركين مهاجمة نظام التصويت الإلكتروني قبل ذلك أيضاً.

للمشاركة في هذا الاختبار، يتعين على الشركات والباحثين في مجال الأمن الاشتراك مسبقاً قبل بدء جلسة اختبار الاختراق الرسمية.

حيث سيمنح التسجيل للمشاركين الإذن القانوني لمهاجمة النظام الحكومي، وسيضمن أن المكافآت النقدية ستصل لأولئك الذين يقدمون تقريراً عن الثغرات المكتشفة لأول مرة، مع فرض مجموعة من القواعد والقيود على المشاركين.

على سبيل المثال، بعض الأشياء التي لا يسمح للمشاركين في نظام اختبار الاختراق القيام بها هي تنفيذ الهجمات التي قد تضر الجهاز الشخصي للناخبين أو مهاجمة أنظمة غير ذات صلة تابعة للبريد السويسري وهو صانع نظام التصويت الإلكتروني.

سيساعد البريد السويسري في إجراء الاختبار عن طريق تعطيل بعض أنظمة الحماية الأمنية التي عادةً ما تحمي نظام التصويت الإلكتروني، وذلك لتمكين المشاركين من التركيز بشكل كامل على مهاجمة النظام الأساسي.

بالإضافة إلى ذلك، سيسمح البريد السويسري للمشاركين في الاختبار بطلب أكبر عدد ممكن من بطاقات الاقتراع الإلكترونية التي يحتاجونها لإجراء اختباراتهم، مع جعل شيفرة المصدر الخاصة بنظام التصويت الإلكتروني متوفرة للمشاركين في GitLab.

كما واستأجرت السلطات السويسرية أيضاً شركة SCRT SA السويسرية كطرف ثالث مستقل سيتحقق من تقارير الثغرات التي يقدمها المشاركون.

وقررت الحكومة السويسرية إجراء اختبارات اختراق عامة لنظام التصويت الإلكتروني لديها لتعزيز الثقة بأن هذه الأنظمة آمنة، وقالت الحكومة إن نظام التصويت الإلكتروني اجتاز بالفعل أكثر من 300 جلسة اختبار خاصة.

في حين قال المسؤولون أن التصويت الإلكتروني سيسهل على المواطنين السويسريين الذين يعيشون في الخارج المشاركة في عمليات التصويت التي يتم إجراؤها داخل البلاد.

مقالات قد تعجبك:

ما هي أجهزة كشف و إنذار الدخان والحرائق
إزالة الأشخاص من الصور بسهولة باستخدام برنامج الفوتوشوب
كيفيّة استرجاع كلمة مرور حساب Steam في حالة نسيانها
ما هو خطأ 503 Service Unavailable؟ وكيف يمكن إصلاحه؟
كيفيّة التقاط صور أفضل باستخدام وضع التتابع Burst Mode

جوجل دفعت أكثر من 15 مليون دولار لمكتشفي الثغرات

ازداد مؤخراً اعتماد الشركات التقنية الضخمة على نظام المكافآت والجوائز التي يتم منحها لمكتشفي الثغرات وأماكن الخلل الأمني في المنتجات والتطبيقات الخاصة بتلك الشركات.

وذلك بسبب تعقّد وسائل اكتشاف تلك الثغرات والصعوبة الكبيرة في الوصول إليها من قبل فريق الاختبار الخاص بالشركة، الأمر الذي يستدعي دعوة المهتمين في مجال الأمن لاكتشاف الثغرات المخبأة.

ونظراً إلى ازدياد قيمة الجوائز المالية الممنوحة، فإن عدداً متزايداً من خبراء الأمن أو المهتمين في هذا المجال بدأوا بالبحث والتحري في منتجات الشركات للحصول على المبالغ المالية المعلن عنها.

بالنسبة إلى شركة عملاقة مثل جوجل Google فيبدو أنها انتقلت مؤخراً إلى مستوى أعلى من الجوائز المالية الممنوحة لمكتشفي الثغرات.

حيث أعلنت الشركة عن منحها ما يزيد عن 15 مليون دولار أمريكي لمكتشفي الثغرات في أنظمتها وتطبيقاتها ومنتجاتها، وذلك خلال السنوات التسع الماضية.

في العام الماضي وحده دفعت جوجل 3.4 مليون دولار إلى 317 باحث أمني، وهو ما يمثّل زيادة ملحوظة في نظام المكافآت الخاص بالشركة وازدياد اعتماد جوجل على هذه الطرق لاكتشاف ثغراتها.

الجوائز المالية التي تم منحها من جوجل توزّعت بين العديد من التطبيقات والمنتجات الخاصة بالشركة، لكن متصفح Chrome ونظام التشغيل أندرويد كان لهما السيطرة على نصف المكافآت الممنوحة تقريباً.

بالطبع فإن قيمة المكافأة المالية المقدّمة من قبل الشركة تعتمد بالدرجة الأولى على خطورة الثغرة المكتشفة، وعلى سبيل المثال فإن واحدة من أخطر ثغرات العام الماضي نال مكتشفها حوالي 41 ألف دولار.

لكن الحد الأعلى للجوائز الممنوحة قد يصل إلى 200 ألف دولار فيما إذا كانت الثغرة على درجة عالية من الخطورة والأهمية، كما وتخطط الشركة لإضافة نظام مكافآت مالية لمكتشفي الثغرات الخاصة بأجهزة Chromebook.

مقالات قد تعجبك:

هل جهازك محمي من ثغرتي Meltdown و Spectre؟ أم متأثر بهما؟
ما هو مسح (فحص) المنافذ؟ وما هي أنواعه؟
كيفية إدارة أذونات البرامج في ويندوز 10
كيفية التحكم بالإعدادات المختلفة في كاميرات كانون Canon
كيفية تصفير عداد استخدام البيانات في ويندوز 10

موقع LinkedIn تجاهل باحث فلسطيني قد اكتشف ثغرة في الموقع

لعلكم سمعتم من قبل باسم خليل شريتح المبرمج الفلسطيني الذي اكتشف ثغرة أمنية في فيس بوك Facebook في عام 2013 ولكن وبسبب عدم تجاوب برنامج فيس بوك لكشف الثغرات الأمنية معه وتجاهل تنبيهه فقد قام بكشف الثغرة من خلال الكتابة على حائط مؤسس فيس بوك مارك زوكربرغ .

هذا المبرمج العربي عاد من جديد واكتشف ثغرة في موقع لينكد إن LinkedIn منذ الشهر الماضي ، وقام بمراسلة الموقع ولكن الموقع تجاهل هذه المراسلة كما فعل فيس بوك Facebook من قبل ,

لذلك فقد لجا شريتح إلى الموقع التقني الشهير زي فيرج The Verge من أجل شرح وتسليط الضوء حول هذه الثغرة .

وبحسب شريح فإن هذه الثغرة تتم من خلال دمج كود معقد داخل الصور المستضافة من قبل الموقع وذلك من خلال تبديل القيمة المصدرية للصورة المنشورة ، ويمكن للمهاجم عن طريق هذه الثغرة أن يقوم بتنفيذ سكريبتات عن بعد حالما يقوم المستخدم بالضغط على الصورة ، وفي حالات أخرى يستطيع المهاجم الخبير أن يظهر ذلك الكود على أنه مصادق من قبل الموقع مما قد يخدع المستخدم ويجبره على مشاركة كلمة المرور الخاصة به .

وتصيب هذه الثغرة الحسابات التي تحوي الكثير من المتابعين كما يمكن أن تصل من خلال بريد إلكتروني إيميل

موقع LinkedIn قام بإغلاق هذه الثغرة بعد أن تم التواصل معه من قبل موقع زي فيرج The Verge

وبحسب الموقع LinkedIn فإن الثغرة لم يتم استغلالها بأي هجوم سابقا ,

يذكر أن المبرمج خليل شريتح كان قد ربح العديد من الجوائز كمكافأة له على اكتشاف 10 ثغرات على الأقل في موقع فيس بوك Facebook