Nhiều công ty hiện nay triển khai chương trình thưởng tiền (bug bounty) để khuyến khích cộng đồng tìm kiếm lỗ hổng bảo mật trong phần mềm và báo cáo riêng cho nhà phát triển trước khi tin tặc lợi dụng. Giờ đây, Microsoft vừa công bố cập nhật lớn cho Chương trình Thưởng Tiền .NET, với mức thưởng từ 7.000 USD lên tới 40.000 USD cho những phát hiện giá trị.
Chi tiết mức thưởng "khủng"
Mức cao nhất 40.000 USD chỉ áp dụng cho báo cáo lỗ hổng thực thi mã từ xa (RCE) hoặc leo thang đặc quyền (EoP) có mức độ nghiêm trọng "Critical", kèm tài liệu đầy đủ. Dưới đây là bảng phân loại chi tiết:
Mức độ ảnh hưởng | Chất lượng báo cáo | Lỗ hổng nghiêm trọng | Lỗ hổng quan trọng |
---|---|---|---|
Thực thi mã từ xa (RCE) | Đầy đủ | 40.000 USD | 30.000 USD |
Không đầy đủ | 20.000 USD | 20.000 USD | |
Leo thang đặc quyền (EoP) | Đầy đủ | 40.000 USD | 10.000 USD |
Không đầy đủ | 20.000 USD | 4.000 USD | |
Vượt rào bảo mật | Đầy đủ | 30.000 USD | 10.000 USD |
Không đầy đủ | 20.000 USD | 4.000 USD | |
Từ chối dịch vụ (DoS) | Đầy đủ | 20.000 USD | 10.000 USD |
Không đầy đủ | 15.000 USD | 4.000 USD | |
Giả mạo/Can thiệp dữ liệu | Đầy đủ | 10.000 USD | 5.000 USD |
Không đầy đủ | 7.000 USD | 3.000 USD | |
Rò rỉ thông tin | Đầy đủ | 10.000 USD | 5.000 USD |
Không đầy đủ | 7.000 USD | 3.000 USD |
Phạm vi áp dụng mở rộng
Chương trình tập trung vào .NET, ASP.NET Core (bao gồm Blazor, Aspire), cùng các phiên bản .NET Framework được hỗ trợ, mẫu template đi kèm, GitHub Actions trong kho mã nguồn, và công nghệ liên quan như F#.
Microsoft cũng làm rõ tiêu chí đánh giá mức độ nghiêm trọng của lỗ hổng và định nghĩa thế nào là báo cáo "đầy đủ". Chi tiết xem thêm tại blog chính thức của Microsoft.
Bạn có kỹ năng bảo mật? Đây có thể là cơ hội "hái ra tiền" nếu phát hiện lỗi nghiêm trọng trong nền tảng .NET!