MIT جایزه برای کشف آسیبپذیری
به گزارش واحد امنیت سایبربان؛ این برنامه فعلاً در مرحلهی تست آلفا قرار دارد و برای نهادهای وابسته به MIT با گواهی معتبر اجرا میشود. سایر متخصصین امنیتی که شکاف و رخنهای در دامنههای این سازمان یافتند میتوانند آن را به تیم امنیت MIT گزارش دهند.
دانشجویانی که آسیبپذیریهای جدی بر روی دامنههای student.mit.edu،atlas.mit.edu،learning-modules.mit.edu،bounty.mit.edu گزارش کنند میتوانند از جایزهی TechCASH بهرهمند شوند. این جایزه یک طرح حساب کاربری با مقادیر ذخیرهشده است که به دانشجویان و یا کارمندان اجازه میدهد تا از این مقدار برای غذا، کتاب و یا سایر سرویسها پرداخت کنند. مشارکتکنندگان برتر همچنین میتوانند حساب کاربری کربروس خود را پس از فارغالتحصیلی نیز داشته باشند. MIT اشارهکرده است که جوایز پس از راهاندازی عمومی این برنامه، اعطا خواهد شد.
این طرح برای گزارش حملاتی نظیر اجرای کد از راه دور، تزریق SQL، دور زدن مجوزها، نشت اطلاعات، حملات XSS و CSRF میتواند مورداستفاده قرار گیرد. موارد مربوط به حملات منع سرویس، مهندسی اجتماعی، اکسپلویتهایی که به دسترسی فیزیکی نیاز دارند و همچنین آسیبپذیری که ریسک امنیتی جدی و واقعی ایجاد نمیکنند، در این حوزه نمیگنجند.
طرح از چند قاعده و روال پیروی میکند: تمرکز اصلی بر روی حوزههای ذکرشده بر روی دامنههای مربوطه است، هیچ دسترسی به دادههای خصوصی صورت نمیگیرد، هیچ آسیبپذیری نباید قبل از وصله شدن افشاء شود، آزمون و تستی که تخریب در پی داشته باشد نباید انجام شود و همچنین از پویشگر خودکار دارای نویز نباید استفاده شود.
تعداد زیادی از سازمانها در دورهی گذشته طرح اعطای جایزه در برای آسیبپذیری را برای تشویق محققین در راستای افشاء آسیبپذیریها راهاندازی کردهاند. دپارتمان دفاع آمریکا در ماه گذشته اطلاعیه داده است که مبلغ ۱۵۰ هزار دلار برای نفوذ به پنتاگون پرداخت میکند. فهرست شرکتهایی که در سال گذشته طرح اعطای پاداش درازای آسیبپذیری راهاندازی کردهاند، عبارتاند از: Uber، سازنده ضدبدافزار Malwarebytes ،United Airlines و Dropbox.