我們都親眼目睹了,即使谷歌做出瞭如此多的努力,惡意應用程式仍然設法不斷欺騙其 Play 商店的安全機制,並感染了數百萬 Android 用戶。

為了清除 Google Play 應用程式商店中的漏洞,Google現已推出一項針對 Google Play 應用程式商店中 Android 應用程式的漏洞賞金計劃,邀請安全研究人員尋找並報告 Google Play 上一些最熱門 Android 應用程式的漏洞。這項名為「Google Play 安全獎勵」的漏洞賞金計劃,讓安全研究人員能夠直接與 Android 應用開發者合作,查找並修復 Android 應用的缺陷,谷歌將為每位開發者支付至少 1000 美元的獎勵。
根據周四宣布的這項計劃,安全研究人員必須備份未能阻止惡意軟件和其他感染應用程序商店的問題的自動檢查。
谷歌正與漏洞賞金平台 HackerOne 合作,以幫助清除其平台上經常無法被軟體掃描檢測到的惡意應用程式。
Google Play 應用和遊戲產品管理總監 Vineet Buch 在接受采訪時表示,軟件掃描無法與一個人發現“真正有創意的黑客”的能力相提並論。
根據HackerOne的說法,駭客會識別應用程式漏洞並將其報告給應用程式開發者,雙方將在 90 天內共同協商解決方案。安全漏洞修復後,駭客即可向該計畫申請獎勵。如果漏洞經評估符合Google的標準,發現者將獲得 1000 美元的獎勵。
谷歌在一篇部落格文章中寫道:“該計劃的目標是進一步提高應用程式的安全性,這將使開發者、Android 用戶和整個 Google Play 生態系統受益。”
目前,該計劃的範圍僅限於適用於 Android 4.4 及更高版本裝置的遠端程式碼執行 (RCE) 漏洞及其對應的概念驗證 (POC)。此計劃及獎勵僅限已註冊 Play 安全獎勵計劃的應用程式參與。這些應用程式包括阿里巴巴、Dropbox、Duolingo、Headspace、Mail.Ru、Snapchat和 Tinder 等。谷歌表示,該清單將隨時間推移而擴展。
遲到總比不到好。
