Olá Pessoal,
Uns dias atrás foi lançado uma iniciativa pela Google de começar a remunerar pessoas que acham falhas significativas de segurança nos projetos Chrome e Chromium. Isso ganhou bastante atenção na mídia e eu pensei em aproveitar pra compartilhar algumas experiências nesse ramo.
Zero Day Initiative e iDefense são programas mais genéricas de empresas de segurança (3com Tipping Point e VeriSign respectivamente), e os três programas tratam de melhorar a segurança através de promover o tal de “responsible disclosure” - a divulgação de problemas de segurança de uma forma responsável.
Ou seja, é menos sobre você se dedicar a encontrar falhas de segurança e mais sobre agir de uma forma que protege todo mundo na hora encontrar elas.
Eu participei do programa ZDI no ano passado e tem sido bastante interessante. Como funciona?
-Eu encontro um problema de segurança grave num produto muito utilizado.
-Monto uma descrição do problema e um cenário de teste para facilitar a verificação.
-Eles analisam cuidadosamente a submissão e verificam que se trata de um problema real, grave e ainda-não-descuberto.
-Eles fazem uma oferta para comprar os direitos a essa falha.
-Caso eu aceito a oferta, eles passam ser donos daquela falha
-Eles comunicam a falha para a empresa/entidade responsável e coordenam a correção
-Eles ficam como o responsável por ter descoberta a falha (porém colocam meu nome junto como colaborador)
-Eles utilizam a informação para melhorar o produto IDS deles
-Eles ganham publicidade
-Eu concordo não divulgar nada sobre a falha
Eu queria compartilhar isso porque acho que muitas pessoas não estão cientes de programas como esses. Para uma pessoa que não trabalha com segurança de informação talvez seja difícil avaliar quão grave um determinado problema é. Mas mesmo assim, muitas vezes acabamos encontrando falhas realmente graves sem querer no nosso dia-a-dia de trabalho. E acho que é bom saber que em vez de compartilhar a falha no twitter/blog/forum e potencialmente causando problemas para muitas pessoas, ajudando os criminosos a disponibilizarem mais trojans para roubar senha de banco, em vez disso existem outras formas, possivelmente (muito bem) remuneradas de prosseguir.
Abraços,
Sami