Google schreibt eine Million Dollar für Chrome-Lücken aus

Bis zu einer Million Dollar ist Google die Aufdeckung von Schwachstellen in seinem Browser Chrome wert. Der Suchkonzern hat dafür einen neuen Wettbewerb während der Sicherheitskonferenz CanSecWest ausgeschrieben.

Er ist ausdrücklich nicht mit dem seit Jahren laufenden Hackerwettbewerb Pwn2Own verbunden, bei dem schon seit Jahren Mobilbetriebssysteme und die Browser verschiedener Hersteller als Angriffsziele vorgegeben sind. Google geht mit seinen Preisgeldern weit über die dort zu gewinnenden Belohnungen hinaus, erwartet aber auch mehr dafür, nämlich die volle Enthüllung von Exploits.

Google zog sogar sein Sponsoring für Pwn2Own zurück, da der Wettbewerb in diesem Jahr ausdrücklich nicht mehr die Enthüllung von Exploits oder aller ausgenutzten Bugs verlangt. „Wir haben deshalb dieses alternative, speziell auf Chrome bezogene Belohnungsprogramm ausgeschrieben“, heißt es in einem Blogeintrag des Chrome-Sicherheitsteams. „Es soll nicht zuletzt deshalb besonders attraktiv sein, weil es der Sicherheit der Benutzer dient, indem es die Einreichung des vollständigen Exploits an uns voraussetzt. Wir garantieren, über nicht mit Chrome zusammenhängende Bugs sofort die jeweiligen Softwareanbieter zu informieren.“

Für jeden „vollständigen Chrome-Exploit“ zur Übernahme eines Benutzerkontos mit Chrome unter Windows 7, der ausschließlich durch Ausnutzung von Schwachstellen in Chrome erfolgt, lobt Google 60.000 Dollar aus. Kommen neben Chrome-Bugs auch andere Bugs zum Einsatz, sind 40.000 Dollar drin. Als „Trostpreis“ sieht es 20.000 Dollar vor, wenn die ausgenutzten Schwachstellen in Flash, Windows oder einem Treiber auftreten und damit nicht nur Chrome, sondern jeden Webbrowser bedrohen.

Die Preise in diesen Kategorien sollen vergeben werden, bis eine Million Dollar erreicht sind. Als Zulage erhalten alle Gewinner außerdem ein Chromebook. Die Höhe der Preisgelder begründen Chris Evans und Justin Schuh vom Chrome-Sicherheitsteam damit, dass die Erarbeitung vollständiger Exploits weit aufwendiger sei, als nur eine potenzielle Sicherheitslücke zu finden und zu melden. Auch für sich selbst erwarten sie erheblichen Nutzen: „Wir können nicht nur die Bugs beseitigen, sondern die Schwachstellen und Exploit-Techniken untersuchen, um unsere Absicherungen, das automatische Testen und Sandboxing zu verbessern.“

Sowohl Google als auch Facebook betätigen sich als Sponsoren eines weiteren Wettbewerbs, bei dem sich Softwareentwickler beweisen können. In sechs ausgeschriebenen Kategorien winken bei 2012 TopCoder Open Preisgelder und Reisen im Wert von insgesamt 300.000 Dollar.

[Mit Material von Steven J. Vaughan-Nichols, ZDNet.com]

ZDNet.de Redaktion

Recent Posts

Google schließt Zero-Day-Lücke in Chrome

Von ihr geht ein hohes Risiko aus. Angreifbar sind Chrome für Windows, macOS und Linux.

17 Stunden ago

KI erkennt Emotionen in echten Sportsituationen

Forschende des KIT haben ein Modell zur Emotionsanalyse entwickelt, das affektive Zustände ähnlich genau wie…

1 Tag ago

Ermittlern gelingt weiterer Schlag gegen Ransomware-Gruppe LockBit

Sie decken die Identität des Kopfs der Gruppe auf. Britische Behörden fahnden mit einem Foto…

2 Tagen ago

Apple stellt neuen Mobilprozessor M4 vor

Er treibt das neue iPad Pro mit OLED-Display an. Apple verspricht eine deutliche Leistungssteigerung gegenüber…

3 Tagen ago

Cyberabwehr: Mindestens zwei kritische Vorfälle pro Tag

Davon entfällt ein Viertel auf staatliche Einrichtungen und 12 Prozent auf Industrieunternehmen.

3 Tagen ago

Tunnelvision: Exploit umgeht VPN-Verschlüsselung

Forscher umgehen die Verschlüsselung und erhalten Zugriff auf VPN-Datenverkehr im Klartext. Für ihren Angriff benötigen…

3 Tagen ago