Bezpieczeństwo w przestrzeni mobilnej jest kluczowe. Przy miliardach użytkowników na całym świecie deweloperzy aplikacji i systemów operacyjnych muszą współpracować, aby zapewnić solidne doświadczenie w obliczu coraz bardziej kreatywnych i złośliwych kampanii. Podczas ostatniego wydarzenia Playtime firma Google ogłosiła program Google Play Security Reward, w ramach którego obiecuje dodatkową wypłatę 1000 dolarów każdemu, kto znajdzie luki w niektórych z najważniejszych aplikacji ekosystemu Androida, w tym w Snapchacie, Tinderze i Dropboxie.
Już prawie nie ma wątpliwości, że jednym z najlepszych sposobów (jeśli nie „najlepszym”) stymulowania poszukiwania i wykrywania błędów w kluczowym oprogramowaniu jest oferowanie nagród, które są tego warte dla zaangażowanych osób. Najważniejsze odkrycia zwykle należą do firm w pełni zajmujących się bezpieczeństwem informatycznym, ale wysiłek niezależnych badaczy jest kluczowy dla ochrony naszych programów i systemów operacyjnych. W przypadku Androida jego obecna skala wymaga konkretnych działań, a jednym z nich jest to, które Google ogłosił podczas oficjalnego wydarzenia Playtime w zeszłym tygodniu.
Gigant z Mountain View postanowił połączyć siły z HackerOne, aby uruchomić Google Play Security Reward Program, który obiecuje nagrodę w wysokości 1000 dolarów za każdą odkrytą lukę. Mechanizm jest następujący: badacz znajduje błąd w jednej z aplikacji uczestniczących w programie i zgłasza go deweloperom oficjalnymi kanałami. Obie strony pracują nad naprawą problemu, a po oznaczeniu go jako naprawionego Google dokonuje płatności. Mountain View nie chce wiedzieć o błędzie: program ogranicza się do wniosków o specjalne premie, choć obarczony jest wieloma zasadami. Jedna z nich mówi, że akceptowane są tylko podatności umożliwiające zdalne wykonywanie kodu z odpowiednim dowodem słuszności koncepcji na urządzeniach z Androidem 4.4 lub nowszym.
Które aplikacje należy badać? Na razie jest ich osiem: Alibaba, Duolingo, Dropbox, Headspace, Line, Snapchat, Tinder oraz usługa Mail.ru. Jak udało nam się sprawdzić, kwalifikują się tylko zgłoszenia naprawione w ciągu 90 dni. Innymi słowy, zaczynaj hakować! Może 1000 dolarów czeka na Ciebie w jednej z tych aplikacji.