
Android Authority报导,Google将在8月31日终止Google Play抓漏奖励方案,理由是重大漏洞已经大幅减少。
报导指出,多名开发人员接到Google通知此事。Google指出,随着Android OS安全态势愈来愈提升,以及功能强化的努力,由研究社群通报可运行的漏洞逐渐减少。也因此,Google将于8月31日终止GPSRP方案。
Google是在2017年和HackerOne及数家应用程序开发商合作启动Google Play安全回馈奖励方案(Google Play Security Reward Program,GPSRP),鼓励安全研究人员追踪并负责任通报Google Play Store上Android App的漏洞。而经由这方案搜集到的知识也用于强化Google Play自动化检测系统,以检查所有Android App。在此方案下,高风险漏洞如任意代码运行(arbitrary code execution)可获颁1,000到2万美元的奖励。而造成数据外泄的漏洞报告,则可获得500到5,000美元的奖励。2019年Google将抓漏对象扩大到Play Store上下载次数超过1亿的App。
在终止GPSRP之前,研究人员提交的漏洞报告会在9月15日前检测,而在方案正式结束后,Google将于9月30日前决定最后的奖励对象,但最后支付需几个礼拜处理。Google向研究人员保证所有通报的漏洞都会获得视图和解决。
不过Google其他平台的抓漏奖励方案仍会持续,像是Android及Google设备安全回馈奖励方案。Google也鼓励研究人员持续参与。