La sicurezza nello spazio mobile è critica. Con miliardi di utenti là fuori, gli sviluppatori di app e sistemi operativi devono lavorare insieme per offrire un'esperienza robusta di fronte a campagne sempre più creative e dannose. Nel suo ultimo evento Playtime, il team di Google ha annunciato il programma Google Play Security Reward, con cui promette un pagamento extra di 1.000 dollari a chi trovi vulnerabilità in alcune delle app più importanti dell'ecosistema Android, incluse Snapchat, Tinder e Dropbox.
Non ci sono quasi più dubbi al riguardo: uno dei modi migliori (per non dire «il migliore») per stimolare la ricerca e il rilevamento di bug nel software essenziale è offrire ricompense che valgano la pena per i coinvolti. Le scoperte più importanti sono spesso a carico di aziende interamente dedicate alla sicurezza informatica, ma lo sforzo dei ricercatori indipendenti è fondamentale per proteggere i nostri programmi e sistemi operativi preferiti. Nel caso di Android, la sua dimensione attuale richiede azioni specifiche, e una di esse è quella annunciata da Google durante l'evento ufficiale Playtime la settimana scorsa.
Il gigante di Mountain View ha deciso di unire le forze con HackerOne per lanciare il Google Play Security Reward Program, che promette una ricompensa di 1.000 dollari per vulnerabilità scoperta. Il meccanismo funziona così: il ricercatore scopre un bug in una delle app che partecipano al programma e lo segnala agli sviluppatori seguendo i canali ufficiali. Entrambe le parti lavorano per correggere il problema e, una volta contrassegnato come risolto, Google effettua il pagamento. A Mountain View non interessa sapere del bug: il programma si limita alla richiesta di bonus speciali, anche se prevede diverse regole. Una di queste è che accetta solo vulnerabilità che consentono l'esecuzione remota di codice con relativa prova di concetto su dispositivi Android 4.4 o superiore.
Quali sono le app da investigare? Per ora sono otto: Alibaba, Duolingo, Dropbox, Headspace, Line, Snapchat, Tinder e il servizio Mail.ru. Per quanto abbiamo potuto verificare, solo le segnalazioni corrette entro 90 giorni saranno prese in considerazione. In altre parole, inizia a hackerare! Forse ci sono 1.000 dollari con il tuo nome che ti aspettano in una di queste app.