In 2022 keerde Google een bedrag van meer dan 12 miljoen dollar uit via het Vulnerability Reward Program. Dankzij de vele tips identificeerde en repareerde het internetbedrijf ruim 2.900 beveiligingsproblemen. Google hoopt dat ontwikkelaars het komend jaar kwetsbaarheden net zo actief melden als het afgelopen jaar.
Dat meldt Sarah Jacobus van het Vulnerability Reward Team in een weblog. Daarin staat ze stil bij de gebeurtenissen van het bug bounty programma van Google.
Hoogste vergoeding bedroeg 605.000 dollar
In oktober 2013 lanceerde Google het Vulnerability Reward Program, of kortweg VRP. Via het bug bounty programma probeert Google ontwikkelaars en ethische hackers te overtuigen om kwetsbaarheden, zero day exploits of andere beveiligingsproblemen bij het bedrijf aan te kaarten. In ruil daarvoor krijgen ze een financiële beloning. De hoogte daarvan is onder meer afhankelijk van de ernst en de omvang van het probleem.
Vorig jaar betaalde Google een recordbedrag uit via het bug bounty programma. Bij elkaar ging het om ruim 12 miljoen dollar. Dat is een stijging van 38 procent in vergelijking met 2021, toen Google 8,7 miljoen dollar uitkeerde aan ontwikkelaars.
In totaal werden 703 beveiligingsonderzoekers uit 68 landen beloond voor hun inzet. De hoogste individuele vergoeding bedroeg 605.000 dollar, het hoogste geldbedrag dat Google ooit aan één persoon heeft uitgereikt. Om wat voor probleem het ging, laat Google in het midden. Gemiddeld keerde de zoekmachinegigant een bedrag van zo’n 17.000 dollar uit aan onderzoekers.

Beloningen voor kwetsbaarheden in Android
Voor bugs in het besturingssysteem Android keerde Google 4,8 miljoen dollar uit. Voor Chrome ontving de zoekreus 470 meldingen en betaalde 4 miljoen dollar uit. Van dat bedrag was 3,5 miljoen dollar gereserveerd voor 363 kwetsbaarheden voor de webbrowser. De resterende half miljoen dollar werd uitgereikt aan onderzoekers die tezamen 110 meldingen deden voor beveiligingsproblemen in ChromeOS.
Om de veiligheid van Android- en andere Google-apparaten te verbeteren, heeft Google zijn veiligheidsprogramma uitgebreid. Kwetsbaarheden in de nieuwste versies van Google Nest en Fitbit zijn voortaan eveneens opgenomen in het bug bounty programma.
Via het Android Chipset Security Reward Program (ACSRP), een besloten programma dat Google in samenwerking met chipfabrikanten aanbiedt, reikte Google vorig jaar een bedrag van 486.000 dollar uit. Daarvoor ontving het techbedrijf meer dan 700 legitieme beveiligingsmeldingen.
Google breidt donatieprogramma uit
Voor OSS VRP, het bug bounty programma voor opensourceprogramma’s, keerde Google 110.000 dollar uit. Het bedrag werd verdeeld over zo’n honderd beveiligingsonderzoekers. De reden waarom dit bedrag zo laag is, is omdat het beloningsprogramma pas sinds augustus 2022 bestaat.
Tot slot deelde Google ruim 250.000 dollar uit via zijn Vulnerability Research Grant (VRG). Meer dan 170 onderzoekers kregen een donatie om hun werk op het gebied van cybersecurity te financieren. Google wil het donatieprogramma komend jaar verder uitbreiden. Dat geldt ook voor het Google Play Security Reward Program (GPSRP).
