Uber hat ein Prämienprogramm für „White-Hat-Hacker“ angekündigt. Es ist bereit, bis zu 10.000 Dollar Belohnung an Finder von Sicherheitslücken zu zahlen. Wie viele andere Technikfirmen nutzt es für die Abwicklung die Plattform HackerOne.
Uber interessiert sich sowohl für Fehler in seinen Android- und iOS-Apps (und zwar in denen für Fahrer ebenso wie denen für Passagiere) als auch Schwachstellen seiner Websites uber.com, dev.uber.com, petition.uber.org und ubermovement.com, jeweils einschließlich deren direkter Subdomains. Verkettungen von Schwachstellen sind erwünscht, Zugriffsmöglichkeiten auf Server etwa sollten aber sofort gemeldet werden. Der Entdecker erhält dann eine angemessene Belohnung, ohne dass er einen Exploit entwickeln müsste.
Dem Start des Programms war ein zehnmonatiger Testlauf vorangegangen, in dem rund 200 Sicherheitsforscher um 100 Bugs aufspürten. Zudem gibt es Interessenten eine als „Schatzkarte“ bezeichnete Dokumentation seiner Systeme an die Hand, die das Aufspüren von Fehlern erleichtern soll. Damit können sich Sicherheitsexperten auf das Wesentliche konzentrieren, nämlich Schwachstellen.
Wie Motherboard in Erinnerung ruft, war es um Ubers Sicherheit zuletzt nicht gut bestellt. Es gelang ihm mehrfach nicht, Lücken zu stopfen, die Zugriff auf fremde Kontodaten gaben, und wurde auch von einem Hackerangriff getroffen. Zudem exponierte es versehentlich Fahrerdaten im Netz. Die Folge: Uber-Kontodaten werden auf dem Schwarzmarkt für je nur 40 Cent gehandelt.
V-NAND Flash-Speicher erreichen mit vertikal angeordneten Speicherzellen und neuen Materialien eine höhere Datendichte und Lebensdauer. In Kombination mit der M.2-Schnittstelle und dem NVMe-Protokoll sind SSDs nun bis zu fünfmal schneller als herkömmliche SATA-SSDs.
Um die Situation zu verbessern, hat Uber Facebooks früheren Sicherheitschef Joe Sullivan geholt. Wie Security Engineering Manager Collin Greene erklärte, gab es in den letzten Monaten auch gründliche interne Sicherheitschecks. Das Prämienprogramm sei jetzt der nächste logische Schritt.
Namhafte IT-Firmen nutzen HackerOne für Prämienprogramme. Yahoo zahlt beispielsweise 50 bis 15.000 Dollar, und Mail.ru lobt für entdeckte Fehler in seinem Authentifizierungssystem 150 bis 10.000 Dollar aus. Ebenfalls auf HackerOne haben Facebook, Google und Microsoft ihr Programm Internet Bug Bounty realisiert. Die ausgeschriebenen Mindestpreisgelder betragen bis zu 5000 Dollar.
[mit Material von Jake Smith, ZDNet.com]
Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de
Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…
Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…
Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.
Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…
Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…
Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…