ما هي مكافأة الخطأ البرمجي (باغ) وكيف يمكن المطالبة بها؟

تتيح مكافآت الأخطاء (باغ) للأشخاص الذين يكتشفون عيوباً أمنية في برامج وخدمات الكمبيوتر أن يكافؤوا بالمال. إذاً ما الذي يتطلبه الأمر لتصبح صائداً للأخطاء، وهل يمكنك كسب لقمة العيش من القيام بذلك؟

ما هي برامج مكافآت الباغ Bug Bounty؟

يتم كتابة البرامج والخدمات التي نستخدمها كل يوم من قبل البشر في كثير من الأحيان للحصول على التعليمات البرمجية وتشغيلها حتى تتمكن الشركة من جني الأموال.

بينما تؤدي أساليب تطوير البرامج الحديثة إلى برامج بها القليل من المشكلات الخطيرة بشكل ملحوظ، فلا توجد طريقة لمجموعة صغيرة من المطورين لتوقع كل الاحتمالات أو رؤية كل خطأ منفرد.

قارن هذا الشيء بجيش المخترقين الذين يبحثون عن كل ثغرة محتملة في الرمز (الكود)، ومن الواضح سبب ضرورة برامج مكافآت الأخطاء.

تقدم هذه البرامج مكافأة للأشخاص الذين يكتشفون ثغرة أمنية ذات مصداقية أو نوع مؤهل آخر من المشاكل في التطبيقات والخدمات المقدمة.

من الذي سيطالب بمكافآت الأخطاء؟

من حيث المبدأ، لا يهم من يكتشف ثغرة أمنية أو برنامج استغلال. المهم أن تعلم الشركة بالأمر وتعمل على إصلاح المشكلة قبل أن تؤدي ذلك إلى ضرر حقيقي.

في الممارسة العملية، غالباً ما يطالب باحثو الأمن المحترفون بمكافآت الأخطاء. هؤلاء هم المتخصصون الذين يحاولون عمداً العثور على نقاط ضعف في الأنظمة وإما يحصلون على مكافآت مدفوعة أو مقدماً لإجراء اختبار اختراق لشركة.

هذا لا يعني أنه لا يمكنك الإبلاغ عن خطأ إذا وجدته، ولكن عليك البحث عن متطلبات الإرسال ومعرفة ما إذا كان لديك المعلومات الفنية اللازمة للإبلاغ عن المشكلة.

برامج مكافآت الأخطاء Bug Bounty ليست كلها متشابهة:

تختلف عملية المطالبة بمكافأة الخطأ وما يؤهلك للحصول على الدفعة من برنامج إلى آخر. تضع الشركة المعنية القواعد لما تعتبره مشكلة تستحق أن تعرفها.

سيتم تعيين التنسيق المناسب للإبلاغ عن هذه المشكلة أيضاً، جنباً إلى جنب مع جميع الأشياء التي تحتاج إلى معرفتها لتكرار المشكلة والتحقق منها.

سيختلف أيضاً مبلغ المال الذي يستحقه التقرير الذي تم التحقق منه. بعض الشركات ضخمة ولديها ميزانيات كبيرة للأمن.

البعض الآخر عبارة عن شركات صغيرة أو شركات ناشئة تعتمد على برامج مكافآت الأخطاء لتعويض موظفي الأمن السيبراني الدائمين الصغير نسبياً. في هذه الحالة، قد تكون المنح أكثر تواضعاً.

أين تجد برامج مكافآت الأخطاء Bug Bounty؟

أول مكان للتحقق مما إذا كنت تواجه ثغرة أمنية يمكن الإبلاغ عنها هو موقع الشركة الذي يصنع المنتج أو يقدم الخدمة المعنية. بشكل عام، الشركات الكبيرة جداً فقط هي التي تدير برامج مكافآت الأخطاء الخاصة بها.

من المرجح أن تستخدم الجماعات الأصغر خدمات مكافآت الأخطاء المتخصصة. على سبيل المثال، تروّج قائمة برنامج مكافأة الأخطاء في HackerOne لبرامج من شركات مختلفة تتم إدارتها من خلال الموقع.

كم تدفع برامج مكافآت الأخطاء؟

إذا قمت بزيارة قائمة مكافأة أخطاء HackerOne التي أشرنا إليها أعلاه، فربما تكون قد لاحظت أن كل برنامج يسرد الحد الأدنى لمبلغ المكافأة.

إذا فتحت أحد البرامج، فسترى إحصائيات حول متوسط مدفوعات المكافأة بالإضافة إلى فئات المكافآت، اعتماداً على شدة الثغرة الأمنية.

قد تصل تكلفة المشكلات منخفضة ومتوسطة وعالية الخطورة من بضع مئات إلى آلاف الدولارات، في حين أن نقاط الضعف الحرجة يمكن أن تدفع عدة آلاف من الدولارات.

كانت هناك بعض المكافآت المذهلة حقاً التي تم دفعها على مر السنين وعروض ضخمة، ولكن هذه إلى حد ما مثل الفوز في اليانصيب.

إذا كنت ترغب في كسب لقمة العيش من مكافآت الأخطاء، فمن المرجح أن تحصل على دخل ثابت من الأخطاء الشائعة الصغيرة التي تظهر من خلال اختبار الاختراق المنتظم.

ما هو خطأ الكمبيوتر (البرنامج) باغ Computer (Software) Bug

ربما تكون قد سمعته من قبل: هناك خطأ Bug في البرنامج، يتسبب في حدوث خلل أو سوء تصرف. ما هو بالضبط خطأ الكمبيوتر Bug ومن أين جاء المصطلح؟ سنشرح.

الخلل Bug هو خطأ غير مقصود في برامج الكمبيوتر:

خطأ في الكمبيوتر أو خطأ برمجي هو مصطلح يشير إلى خطأ برمجي غير مقصود أو عيب في برامج الكمبيوتر أو الأجهزة.

تنشأ الأخطاء Bugs عن خطأ بشري في تصميمات الأجهزة أو في مكان ما في سلسلة أدوات البرامج المستخدمة لإنشاء تطبيقات الكمبيوتر أو البرامج الثابتة أو أنظمة التشغيل.

يولد الخلل Bug في البرامج عندما يرتكب المبرمج خطأً أثناء كتابة البرنامج أو يكتب رمزاً (كود) يعمل ولكن له نتائج غير مقصودة لم يتوقعها المبرمج.

تسمى إزالة الأخطاء من البرنامج تصحيح الأخطاء Debugging.

في عالم اليوم الذي تقوده البرامج، يستلزم تصحيح الأخطاء Bugs عملاً جاداً. منذ ما يقرب من 20 عاماً، قدر المعهد الوطني للمعايير والتكنولوجيا أن أخطاء البرامج تكلف الاقتصاد الأمريكي ما يقرب من 60 مليار دولار سنوياً (حوالي 0.6% من الناتج المحلي الإجمالي في عام 2002).

وهو رقم زاد على الأرجح منذ ذلك الحين. بالرغم من أن قياس الآثار السلبية للأخطاء بدقة أمر صعب، فمن السهل تخيل كيف يمكن أن تؤثر البرامج الخاطئة على الإنتاجية.

حتى أنه يمكن أن يعرّض الأرواح للخطر في مجال النقل أو يعرض البنية التحتية الحيوية مثل محطات الطاقة للخطر.

لماذا نسميهم Bugs (اسم حشرة)؟

مصطلح الخطأ Bug سابق لاختراع أجهزة الكمبيوتر، ولا نعرف في الواقع من صاغ مصطلح خطأ Bug للإشارة إلى عيب هندسي.

في السجلات المكتوبة، أرجع المؤرخون الأمر إلى توماس إديسون في سبعينيات القرن التاسع عشر على أقرب تقدير.

استخدم إديسون المصطلح في ملاحظاته الشخصية ومراسلاته ليشير إلى مشكلة صعبة تحتاج إلى حل أو عيباً هندسياً يحتاج إلى إصلاح، وكتب في خطاب عام 1878:

لقد وجدت “حشرة” في جهازي، لكنها لم يكن في سماعة الهاتف. كانت من نوع callbellum. يبدو أن الحشرة تجد ظروفاً لوجودها في جميع أجهزة الاتصال في الهواتف.

بينما يأخذ البعض أمثلة إديسون ليعني أنه صاغ مصطلح خطأ، فمن المحتمل أنه نشأ من شخص آخر في وقت سابق وأنه قام فقط بتعميم المصطلح بين أصدقائه المهندسين وزملائه.

يستشهد قاموس أوكسفورد الإنجليزي بمثال عام 1889 يتعلق بإديسون الذي يصف الخطأ باعتباره استعارة لحشرة تزحف إلى قطعة من المعدات وتسبب خللاً في وظيفتها، مما يشير إلى أن حشرة حقيقية تفعل ذلك.

وبغض النظر عن كلمة خطأ Bug للحظة، كانت Ada Lovelace أول شخص معروف في التاريخ أدرك أن البرنامج قد يتعطل بسبب أخطاء في البرمجة.

حيث كتبت عن المشكلة في عام 1843 في تعليقها على المحرك التحليلي لتشارلز باباج.

يجب إجراء عملية التحليل بشكل متساوٍ لتزويد محرك التحليل بالبيانات العملية اللازمة؛ وقد يكون هذا أيضاً مصدراً محتملاً للخطأ. من المسلم به أن الآلية الفعلية لا تخطئ في عملياتها، البطاقات تمنحها أوامر خاطئة.

في هذا الاقتباس، تشير Lovelace إلى أن آلية الحساب الفعلية خالية من الأخطاء في الطريقة التي تعالج بها البيانات، ولكنها تنص على أن البيانات التي يتم تزويدها بها من قبل البشر (كما تمت برمجتها على البطاقات في ذلك الوقت) يمكن أن تعطي الجهاز تعليمات خاطئة و وبالتالي تنتج نتائج خاطئة.

ماذا عن حشرة جريس هوبر؟

على مدى عقود، أخطأت الكتب والمجلات والمواقع الإلكترونية أن مصطلح خطأ Bug قد صاغه عالم الكمبيوتر الأسطوري جريس هوبر عندما طارت فراشة في كمبيوتر Harvard Mark II وتسببت في تعطله.

كما تقول القصة، قامت بعد ذلك بتسجيل الفراشة في دفتر وكتبت ملاحظة تاريخية: تم العثور على أول حالة واقعية لخطأ.

في حين أن حشرة قد طارت بالفعل إلى كمبيوتر Mark II في عام 1947، إلا أنها لم تكن مصدر إلهام لمصطلح خطأ Bug أو تصحيح debug، وكلاهما يسبق الحادث.

أيضاً، ليس من الواضح تماماً أن الحشرة تسببت بالفعل في حدوث خلل في أداء الكمبيوتر، فقط لأنه كان اكتشافاً ممتعاً أثناء إصلاح العيوب الأخرى.

جعل هوبر القصة مشهورة من خلال سردها في مقابلة تم الاستشهاد بها على نطاق واسع في تشرين الثاني 1968.

وجد هوبر القصة مسلية لأنه بعد مطاردة الحشرات بشكل متكرر في الكمبيوتر (كما هو الحال في أخطاء الأجهزة والبرامج)، وجد فريقه أخيراً حشرة فعلية داخل الكمبيوتر. ومن هنا جاءت جملة “تم العثور على أول حالة واقعية للخطأ.

في حين أن فراشة Mark II (دعنا نسميها Mark) لم تكن أول خطأ في الكمبيوتر، إلا أنها مع ذلك استمرت كرمز مادي وثقافي لمشكلة حقيقية وصعبة للغاية يواجهها جميع المبرمجين، وهذا شيء سنقوم به جميعاً ونتعامل معها لسنوات قادمة.

مقالات قد تعجبك:

هل ستجعل مايكروسوفت نظام ويندوز 10 خدمة اشتراك مدفوعة؟
كيفية البحث عن التغريدات القديمة وحذفها في تويتر
كيفية فتح أو تعديل ملف PSD دون استخدام برنامج الفوتوشوب
ما هي ملفات EPUB ؟ وكيف يمكن فتحها؟
ما هي عملية ضغط الملفات ؟ وكيف تتم ؟

مايكروسوفت حذرت من وجود ثغرة أمنية خطيرة عمرها 17 عاماً

حذرت شركة Microsoft من وجود ثغرة أمنية خطيرة في Windows DNS Server تبلغ من العمر 17 عاماً والتي صنفتها الشركة على أنها Wormable (قابلة للانتشار بين خوادم DNS الضعيفة دون تفاعل المستخدم).

يمكن أن يسمح هذا الخلل للمهاجمين بإنشاء برامج ضارة خاصة تقوم بتنفيذ التعليمات البرمجية عن بُعد على خوادم ويندوز Windows وإنشاء استعلامات DNS ضارة يمكن أن تؤدي في النهاية إلى اختراق البنية التحتية للشركة.

يوضح MecheleGruhn مدير برنامج الأمان الرئيسي في مايكروسوفت Microsoft ذلك بالقول:

من المحتمل أن تنتشر الثغرات عبر البرامج الضارة بين أجهزة الكمبيوتر الضعيفة دون تفاعل المستخدم. يعد Windows DNS Server مكوناً أساسياً للشبكات. بينما لا يُعرف حالياً مدى استغلال هذه الثغرة الأمنية في الهجمات النشطة، من الضروري أن يقوم العملاء بتطبيق تحديثات ويندوز Windows لمعالجة هذه الثغرة الأمنية في أقرب وقت ممكن.

اكتشف الباحثون في Check Point العيب الأمني ​​في Windows DNS وأبلغوا شركة مايكروسوفت Microsoft بذلك في شهر أيار.

إذا تُركت هذه الثغرة دون إصلاح، فستظل خوادم ويندوز Windows عرضة للهجمات، على الرغم من أن مايكروسوفت Microsoft تلاحظ أنها لم تجد أدلة على أن هذا الخلل تم استغلاله حتى الآن.

يتوفر تصحيح لإصلاح الثغرة عبر جميع الإصدارات المدعومة من Windows Server اليوم، ولكن السباق مستمر لمسؤولي النظام لتصحيح الخوادم بأسرع ما يمكن قبل أن يقوم الفاعلون الضارون بإنشاء برامج ضارة بناءً على هذا الخلل.

يحذر Omri Herscovici، قائد فريق أبحاث الثغرات في Check Point:

يعد اختراق خادم DNS أمراً خطيراً للغاية. لا يوجد سوى عدد قليل من أنواع الثغرات الأمنية هذه. كل مؤسسة -كبيرة أو صغيرة- تستخدم بنية مايكروسوفت Microsoft التحتية، معرضة لمخاطر أمنية كبيرة، إذا تُركت دون إصلاح. الخطر سيكون خرق كامل لشبكة الشركة بأكملها. هذه الثغرة موجودة في كود مايكروسوفت Microsoft لأكثر من 17 عاماً؛ لذا إذا وجدناها، فليس من المستحيل افتراض أن شخصاً آخر قد وجدها بالفعل أيضاً.

لا يتأثر نظام Windows 10 والإصدارات الأخرى من نظام ويندوز Windows بالخلل، لأنه يؤثر فقط على Microsoft DNS Server Server.

أطلقت مايكروسوفت Microsoft أيضاً حلاً قائماً على التسجيل للحماية من العيب إذا كان المسؤولون غير قادرين على تصحيح الخوادم بسرعة.

قامت مايكروسوفت Microsoft بإعطاء هذه الثغرة الأمنية أعلى درجة للمخاطر وتبلغ 10 نقاط في نظام تسجيل نقاط الضعف الشائعة (CVSS)، مما يؤكد مدى خطورة المشكلة.

للمقارنة، تم تصنيف نقاط الضعف التي استغلها هجوم WannaCry عند 8.5 على CVSS. حذرت مايكروسوفت Microsoft من ثغرات WannaCry في ويندوز Windows من قبل، لكن الباحثين يحثون المسؤولين على الاستجابة لأحدث المطالبات لتثبيت آخر تحديثات مايكروسوفت Microsoft في أقرب وقت ممكن.

مقالات قد تعجبك:

ون بلس ستطلق أول سماعات أذن لاسلكية لها في حدث إطلاق هاتف ون بلس Nord
استبدال المصطلحات البرمجية المتعلقة بالعنصرية كـ Blacklist و Master المستخدمة في نواة لينكس
الرئيس ترامب اعترف أن بلاده شنت هجوماً إلكترونياً عام 2018 على وكالة أبحاث روسية
كيفية صنع مقاطع فيديو جيدة من أجل يوتيوب؟
كيفية استخدام مدير مقاطع الفيديو في يوتيوب
كيفية بث الألعاب مباشرةً على يوتيوب؟

ثغرة أمنية في نظام ماك macOS منذ 6 أشهر لم يتم إصلاحها حتى الآن

في العام الماضي، قامت آبل Apple بتوسيع برنامج مكافأة الأمان ليشمل macOS بعد عدة سنوات من تقديم الشيء نفسه لمطوري آيفون iPhone.

ولكن وفقاً لواحد من الباحثين على الأقل، فإن الشركة لا تتصرف بالسرعة الكافية من أجل بعض ممارسات استغلال الثغرات.

فقد أبلغ المطور Jeff Johnson شركة آبل Apple عن ثغرة سمحت للمهاجمين بسرقة بيانات خاصة مع استنساخ خبيث من سفاري Safari منذ أكثر من ستة أشهر.

بمجرد خداع المستخدم لتنزيل الملف الضار، يتم منح تطبيق سفاري Safari المزيّف وصولاً غير مبرر بواسطة macOS. ثم يصبح أي ملف مقيد متاح لتطبيق سفاري Safari الأصلي متاحاً للمهاجم.

يوضح جونسون أن الثغرة تعمل لأن حماية خصوصية آبل Apple تقوم بإجراء فحص فيه بعض الأخطاء لأصالة الملف، وهذا يعني أنه يمكن تشغيل النسخة المعدلة من سفاري Safari دون تفعيل الحماية المذكورة.

في هذه الحالة ، يجب أن يؤذن (من آبل Apple) فقط لـ سفاري Safari و Finder بالوصول إلى الملفات الموجودة في ~/Library/Safari، ما لم تمنح إذناً خاصاً لتطبيق آخر، مثل منح الوصول الكامل إلى القرص إلى Terminal.

التطبيق المصمم ضار يمكنه أيضاً الوصول إلى هذه الملفات، دون الحصول على إذن. يوجد في الواقع تطبيقان ضاران هنا: إصدار معدّل من سفاري Safari، والذي يصل إلى الملفات المحمية، والتطبيق الذي يعدل سفاري Safari ويطلق الإصدار المعدل منه.

يمكن لأي تطبيق تقوم بتنزيله من الويب تحقيق تجاوزات حماية الخصوصية هذه. حيث يقوم النموذج المستنسخ بتحميل بعض بياناتك الخاصة (على سبيل المثال، أفضل المواقع الخاصة بك) إلى خادم تتحكم فيه، لأن هذا أمر سهل القيام به عندما يمكننك تشغيل أي جافاسكريبت JavaScript تريده.

ونعم، هذه الثغرة موجودة على الإصدار التجريبي الحالي Big Sur من macOS 11. من المفارقات إلى حد ما، أن شركة آبل Apple قامت بعمل كبير حول تحديثات سفاري Safari في أحدث نظام تشغيل لها.

يقول جونسون إن أبل Apple أخبرته أن الشركة لا تزال تحقق في المشكلة، بعد أن أخبرته في البداية أنه سيتم حلها في ربيع عام 2020.

بالطبع، العالم غارق حالياً في وباء مستمر، ويعمل الموظفون في جميع أنحاء العالم مع محدودية مصادر؛ من المحتمل أن يكون هذا الشيء قد أسهم في التأخير.

مقالات قد تعجبك:

الهند حظرت تطبيقات تيك توك TikTok ووي تشات WeChat وتطبيقات أخرى
مايكروسوفت ستكشف قريباً عن نسخة ثانية للجيل الجديد من إكس بوكس
شاومي أعلنت عن هواتف Redmi 9C و 9A
كيفية تجاوز قفل الشاشة والتحقق من حساب جوجل على أجهزة أندرويد
كيفية حماية حساب واتساب من الاختراق
كيفية تقليل المساحة المستخدمة من قبل تطبيق واتساب على أندرويد وآيفون