- A biztonsági hibának eredetinek és korábban más által be nem jelentettnek kell lennie.
- A biztonsági hibának távolról kihasználhatónak kell lennie.
- A biztonsági hibának a Firefox, Thunderbird, Firefox Mobile és az ezekkel összefüggő Mozilla szolgáltatások legfrissebb támogatott, béta vagy kiadásra jelölt verzióiban kell lennie.
A 3rd party szoftverekben (pl. plugin-ek, kiterjesztések) levő biztonsági hibák nem játszanak a Bug Bounty programban. - A hibabejelentést megtevő nem lehet szerzője a bugos kódnak, illetve nem lehet semmilyen módon sem közreműködője a hozzájárulásnak.
- A Mozilla és leányvállalatainak alkalmazottai nem játszanak ebben a programban.
Részletek a bejelentésben.
- A hozzászóláshoz be kell jelentkezni
- 3250 megtekintés
Hozzászólások
"Finally, in general we do not consider bugs that permit only denial of service attacks to be eligible in the sense described above."
Az vajon szamit -e, ha egy kevesse veszelysnek gondolt ismert bugrol bizonyitja az illeto, hogy nagyon veszelyes ?
Amit nem lehet megirni assemblyben, azt nem lehet megirni.
- A hozzászóláshoz be kell jelentkezni
igen ez az egyik érdekesség, a másik pedig ez:
"(...) we do not consider bugs to be sg:high if they potentially expose only lower-value information (e.g., browsing history) or information that would be useful primarily for other exploits (e.g., the names of files or directories on the user's system)."
az, hogy egy olyan bugot ami valamilyen úton-módon exploitra használható fel, nem high-ra értékelik, az azért elgondolkodtat (mint usert is)
- A hozzászóláshoz be kell jelentkezni
OFF
Felemelte a Mozilla a termékeit érintő, bejelentett sebezhetőségek után járó jutalom mértékét
Nekem egy kicsit eroltetettnek tunik, inkabb:
A mozilla novelte a termékeit érintő, bejelentett sebezhetőségek után járó jutalmat
vagy valami hasonlo...
/OFF
----------------------
"ONE OF THESE DAYS I'M GOING TO CUT YOU INTO LITTLE PIECES!!!$E$%#$#%^*^"
- A hozzászóláshoz be kell jelentkezni
OFF
A mozilla novelte a termékeit érintő, bejelentett sebezhetőségek után járó jutalmat
Szerintem inkább:
A Mozilla növelte a termékeit érintő, bejelentett sebezhetőségek után járó jutalmat.
Vagy valami hasonló...
/OFF
- A hozzászóláshoz be kell jelentkezni
"3 000 amerikai dollárra"
:D
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
A fekete piacon mennyit er ?
Amit nem lehet megirni assemblyben, azt nem lehet megirni.
- A hozzászóláshoz be kell jelentkezni
Nem tudni, de a feketepiacon (egybeírva) lehet, hogy sokat. ;)
- A hozzászóláshoz be kell jelentkezni
Ott eleg sokat (~100K USD, ha reliable exploitod is van ra), de nem kell addig elmenni, a "feher"piacon is legalabb a 4-5-szoroset.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Hogy terul meg a 100K USD ? Mire hasznaljak ?
Amit nem lehet megirni assemblyben, azt nem lehet megirni.
- A hozzászóláshoz be kell jelentkezni
bevedik/ertesitik a sajat ugyfeleiket, majd ertesitik a vendort, ezalltal a ceg e-penisze hosszabb lesz, ezaltal tobb megrendelesuk/elofizetojuk lesz.
Tyrael
- A hozzászóláshoz be kell jelentkezni
"Hogy terul meg a 100K USD ?"
Valahogy igy.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Még mindig elmarad a Google által osztogatott pénzösszegek mellett... (De a két cég költségvetése is merőben más.)
- A hozzászóláshoz be kell jelentkezni
Ja, a Google költségvetésében benne van a Mozilla is.
- A hozzászóláshoz be kell jelentkezni
Attól függ melyik pénzösszeg mellett. A Google Chrome hibákért maximum 1337 dollárt adnak, ha jól emlékszem.
- A hozzászóláshoz be kell jelentkezni
Valahogy ez a Dilbert jutott eszembe...
- A hozzászóláshoz be kell jelentkezni