Google heeft afgelopen jaar een bedrag van 10 miljoen dollar uitbetaald via het Vulnerability Reward Program. Het geld ging naar 632 beveiligingsonderzoekers en ethische hackers uit 68 landen die kwetsbaarheden aantroffen in de software van Google en dit meldde aan het techbedrijf. De hoogste beloning voor een enkele exploit bedroeg meer dan 113.000 dollar.
Dat schrijft Google in haar Security Blog.
Google reikt miljoenen uit met Vulnerability Reward Program
Het is oktober 2013 als Google het Vulnerability Reward Program lanceert. Via het bug bounty programma probeert het technologiebedrijf onderzoekers, ontwikkelaars en ethische hackers te overtuigen om kwetsbaarheden, zero day exploits of andere beveiligingsproblemen bij het bedrijf aan te kaarten. In ruil daarvoor krijgen ze geld. De hoogte van het geldbedrag is afhankelijk van een aantal zaken, waaronder de ernst en de omvang van het probleem.
In 2022 keerde Google een recordbedrag uit via het Vulnerability Reward Program. Het ging toen om zo’n 12 miljoen dollar. Dat geld werd verdeeld over 703 beveiligingsonderzoekers uit 68 landen. Het hoogste bedrag dat Google toen aan één persoon uitkeerde, bedroeg 605.000 dollar. Gemiddelde keerde de zoekmachinegigant 17.000 dollar uit aan deelnemers.
Afgelopen jaar verdeelde Google 10 miljoen dollar over 632 onderzoekers uit 68 landen. Dat komt neer op gemiddeld 15.800 dollar per deelnemer. Er was één beveiligingsonderzoekers die een bedrag van 113.337 dollar op zijn rekening kreeg bijgeschreven. Wat voor exploit hij aankaartte, houdt Google in het midden. In totaal heeft Google ruim 59 miljoen dollar uitbetaald aan ethische hackers.

In deze categorieën deelde Google beloningen uit
Vervolgens beschrijft Google gedetailleerd in haar weblog over de vergoedingen per categorie. Voor het Android-ecosysteem, het besturingssysteem voor mobiele apparaten, reikte het bedrijf een bedrag van 3,4 miljoen dollar uit. Beveiligingsonderzoekers vonden meer dan twintig kritieke kwetsbaarheden in WearOS en AutomotiveOS, de besturingssystemen voor respectievelijk wearables en auto’s. Zij ontvingen hiervoor een beloning van 70.000 dollar.
Over webbrowser Chrome ontving Google in een jaar tijd 359 unieke meldingen over beveiligingsproblemen. In totaal gaf Google een bedrag van 2,1 miljoen dollar aan onderzoekers die de problemen meldden. Beveiligingsbedrijf Hardware.io ontdekte meer dan vijftig exploits in Nest, Fitbit en andere wearables. Daarvoor kreeg het bedrijf in totaal 116.000 dollar.
Op het gebied van kunstmatige intelligentie (AI) beloonde Google onderzoekers met een bedrag van meer dan 87.000 dollar. Zo beschreven drie onderzoekers hoe zij erin slaagden om Googles AI-chatbot Google Bard te hacken via Prompt Injections. Om in de toekomst meer meldingen over AI-gerelateerde problemen te krijgen, heeft Google een handreiking gepubliceerd waarin de criteria voor bugs in AI-producten worden omschreven.
Google gaat zich inzetten voor meer samenwerking met security community
Google is beveiligingsonderzoekers, softwareontwikkelaars en ethische hackers dankbaar voor hun inzet. Tevens belooft het techbedrijf zich te blijven inzetten voor nauwere samenwerking en meer innovatie en transparantie met de security community.
“Het is onze missie om opkomende bedreigingen voor te blijven, ons aan te passen aan veranderende technologieën en de beveiliging van Googles producten en services te blijven verbeteren. We kijken ernaar uit om meer vooruitgang te boeken in de wereld van cybersecurity”, zo eindigt Google haar blog.
