ID.nl logo
Huis

Wat is de prijs voor het vinden van zero-days?

Je bent een white-hat hacker en hebt een zero-day gevonden in de software van een groot techbedrijf als Google of Facebook. Wat kun je daarvoor vragen? PCM duikt in verscheidene bugbounty-programma's.

Software is altijd lek. Het is een illusie dat je als bedrijf een besturingssysteem of programma kunt maken zonder gaten, maar hoe je daarmee omgaat is een andere vraag. Het is een probleem dat steeds dringender om een oplossing vraagt, maar een eenduidig antwoord is er niet.

Wat een zero-day is

Een gat in software dat door de fabrikant nog niet is ontdekt, heet een ‘zero-day’, iets dat ‘pas 0 dagen’ bekend is bij de softwareleverancier. Zero-days moeten zo snel mogelijk worden opgelost, want iedereen die de software gebruikt zonder een patch is potentieel kwetsbaar voor hackers. Daarbij draait het er echter wel om wie er allemaal weet van een lek, en wat daarmee gedaan wordt.

Inmiddels erkennen de meeste bedrijven wel dat hun software niet perfect is. In plaats van dat onder het tapijt te schuiven is het beter daar verantwoord mee om te gaan. Een aantal jaar geleden kwamen de eerste grote softwarebedrijven dan ook met bug-bountyprogramma’s, die inmiddels zo ingeburgerd zijn dat ieder serieus bedrijf er wel eentje heeft.

Bug bounty

Een bug bounty-programma is de openbare jacht naar lekken in software. In plaats van hopen dat niemand ze vindt, zetten veel bedrijven een eigen programma op om hackers aan te moedigen actief te gaan zoeken naar zwakke plekken in programma’s, websites of servers.

Menig bedrijf heeft nu hele divisies opgezet om datalekken te vinden

Op die manier worden hackers gestimuleerd zelf actief op zoek te gaan naar lekken en om daar op een verantwoordelijke manier mee om te gaan. Bij veel bedrijven gebeurt dat op de achtergrond. Het bug-bountybeleid zit ergens verstopt op de site, alleen te vinden voor wie er specifiek naar zoekt op Google.

Er zijn echter ook genoeg bedrijven te vinden die het anders doen. Neem Google, of Facebook. Die hebben namelijk hele divisies opgezet voor het vinden van datalekken. Facebook staat erom bekend cryptoparties te houden, feestelijke avonden waarin hackers bij elkaar komen om een avond lang firewalls door te breken, te pentesten en het systeem zoveel mogelijk kapot te maken. 

Verdienen aan zero-days

De ‘bounty’ in het programma verschilt van bedrijf tot bedrijf. Veel kleine bedrijven bieden bijvoorbeeld slechts een bedankje, een vermelding op de website met een uitleg van het lek en misschien een klein presentje zoals een powerbank of een usb-stick. 

Dat is voor veel ethische hackers ook genoeg. Whitehat-onderzoekers speuren naar zero-days voor de roem, niet voor het grote geld. Als zij dat willen verdienen, kunnen ze in dienst van bijvoorbeeld het Team High Tech Crime of bij multinationals als Shell veel sneller rijk worden. 

Deze praktijk verandert de laatste jaren echter wel, en dat levert inmiddels frictie op. Waarom zou je nog genoegen nemen met ‘erkenning’ als een miljardenbedrijf zoals Google, Facebook, of Apple beter wordt van jouw ontdekkingen? Steeds vaker vinden hackers dat een bedankje niet genoeg meer is.

Apple was het laatste bedrijf dat daarop insprong. Het programma bood gelijk één van de hoogste beloningen aan van alle bedrijven voor het melden van bugs. Onderzoekers kunnen tot wel 200.000 dollar verdienen met het programma – al zijn minder grote lekken een stuk minder waard.

Verschil in prijs

De prijs van een melding verschilt per bedrijf, maar ook per lek zelf. Daarbij wordt gekeken naar de ernst van het lek, wat je daarmee kunt doen, en hoeveel mensen er potentieel slachtoffer van worden. Ook de uitbetaling is vaak afhankelijk van hoe het lek wordt gepatcht - of juist niet.

Apple looft de hoogste beloning uit: 200.000 dollar

De kwartmiljoen dollar van Apple is bijvoorbeeld de hoogste prijs die het bedrijf betaalt voor een lek, maar dat is alleen voor een exploit waarmee je malafide applicaties kunt installeren. Vind je een lek waarmee je bijvoorbeeld ‘slechts’ malafide code kunt injecteren vanuit de kernel, dan krijg je 50,000 dollar.

De hoogte van de beloning heeft ook te maken met hoeveel mensen mogelijk geraakt worden door de bug. Zo is een lek in Windows meer waard dan een lek in macOS, en een exploit in Chrome meer dan een lek in Firefox. Je moet daarna ook kijken naar hoe makkelijk een lek is uit te buiten. Een lek in Flash is bijvoorbeeld makkelijker te vinden en daarom minder waard. Maar een lek in het zeer goed beveiligde iOS, daar zit wel veel geld in.

Bug bounty prijzen

Ter afronding en om een idee te geven over de bedragen waaraan je kunt denken bij enkele van de bekendste techfirma's, even een kort overzicht van de prijzen die gehanteerd worden.

De (dollar)prijzen verschillen in hoogte, afhankelijk van de ernst van het lek.

Adobe (Flash): 5000 - 30.000
macOS: 20.000 - 50.000
Android: 30.000 - 60.000
Word: 50.000 - 100.000
Windows: 60.000 - 120.000
Firefox: 60.000 - 150.000
Chrome: 80.000 - 200.000

▼ Volgende artikel
Switch is de bestverkochte Nintendo-console ooit
© Reshift Digital BV
Huis

Switch is de bestverkochte Nintendo-console ooit

Geen Nintendo-spelcomputer is ooit zo goed verkocht als de Nintendo Switch: er zijn inmiddels 155,37 miljoen exemplaren van verkocht.

Het bedrijf kondigde zijn kwartaalcijfers van het kwartaal dat eindige op 31 december 2025 aan, waaruit dit blijkt. In de laatste negen maanden van vorig jaar zijn nog eens 1,36 miljoen exemplaren van de Switch verkocht, waardoor het totale aantal op 155,37 miljoen exemplaren is gekomen.

Overigens is het wel belangrijk om daarbij te vermelden dat Nintendo het niet over verkoopcijfers naar consumenten heeft, maar naar winkels. Het gaat dus om het totaal aantal verscheepte consoles naar retail.

Meest succesvolle Nintendo-console aller tijden

Daarmee heeft de in 2017 uitgekomen Nintendo Switch de totale verkoopaantallen van de Nintendo DS ingehaald - dat tot voor kort de bestverkochte (draagbare) spelcomputer van Nintendo was. De Switch staat nu dus bovenaan. Alleen de PlayStation 2 van Sony is meer verkocht - naar schatting zo'n 160 miljoen exemplaren.

Nintendo verwacht in het huidige fiscale jaar, dat tot 1 april loopt, nog eens 750.000 exemplaren van de Switch te verkopen. De Switch is een gigantisch succes voor het bedrijf, mede door het concept: het gaat om een hybride console, die zowel als draagbare spelcomputer gebruikt kan worden, als aan de televisie aangesloten kan worden.

Nintendo Switch 2

Afgelopen jaar bracht Nintendo ook de Nintendo Switch 2 uit. Ook daar zijn verkoopcijfers van bekend. Van de Switch 2 zijn wereldwijd inmiddels 17,37 consoles geleverd. De drie laatste maanden van het jaar gingen er 7,01 miljoen exemplaren van de Switch 2 over de toonbank.

Afgelopen najaar verhoogde Nintendo al de verwachte verkoopcijfers van de Switch 2 voor dit fiscale jaar van 15 miljoen naar 19 miljoen. Gezien de huidige cijfers en met nog tot eind maart te gaan lijkt het er dan ook op dat het bedrijf dit gaat halen.

Verkoopcijfers van games

Tot slot heeft het bedrijf ook de totale verkoopcijfers van succesvolle Switch- en Switch 2-games aangekondigd. Hieronder volgen de wereldwijde verkoopcijfers van enkele Switch 2-games:

  • Mario Kart World: 14,03 miljoen

  • Donkey Kong Bananza: 4,25 miljoen

  • Pokemon Legends: Z-A – Nintendo Switch 2 Edition: 3,89 miljoen

  • Kirby Air Riders: 1,76 miljoen

Totale verkoopcijfers van een aantal Switch-games:

  • Mario Kart 8 Deluxe: 70,59 miljoen

  • Animal Crossing: New Horizons: 49,32 miljoen

  • Super Smash Bros. Ultimate: 37,44 miljoen

  • The Legend of Zelda: Breath of the Wild: 33,64 miljoen

  • Super Mario Odyssey: 30,27 miljoen

  • Pokemon Scarlet / Pokemon Violet: 28,08 miljoen

  • Pokemon Sword / Pokemon Shield: 27,08 miljoen

  • The Legend of Zelda: Tears of the Kingdom: 22,40 miljoen

  • Super Mario Party: 21,28 miljoen

  • New Super Mario Bros. U Deluxe: 18,80 miljoen

  • Nintendo Switch Sports: 17,84 miljoen

  • Super Mario Bros. Wonder: 17,15 miljoen

  • Super Mario Party Jamboree: 9,41 miljoen

  • Pokemon Legends: Z-A (Switch-versie): 8,41 miljoen

  • Super Mario Galaxy: 2,28 miljoen

  • Super Mario Galaxy 2: 2,24 miljoen

Nieuw op ID: het complete plaatje

Misschien valt het je op dat er vanaf nu ook berichten over games, films en series op onze site verschijnen. Dat is een bewuste stap. Wij geloven dat technologie niet stopt bij hardware; het gaat uiteindelijk om wat je ermee beleeft. Daarom combineren we onze expertise in tech nu met het laatste nieuws over entertainment. Dat doen we met de gezichten die mensen kennen van Power Unlimited, dé experts op het gebied van gaming en streaming. Zo helpen we je niet alleen aan de beste tv, smartphone of laptop, maar vertellen we je ook direct wat je erop moet kijken of spelen. Je vindt hier dus voortaan de ideale mix van hardware én content.

▼ Volgende artikel
Logitech geeft instap-gamingheadset een flinke update
Huis

Logitech geeft instap-gamingheadset een flinke update

De Logitech G325 Lightspeed Wireless, de nieuwe instap-gamingheadset van het bedrijf, is vanaf vandaag beschikbaar.

Volgens Logitech is de headset gericht op zowel comfort als een luxe game-ervaring. Zo weegt de G325 Lightspeed Wireless 212 gram en heeft het ontwerp een modernere uitstraling om ook buiten het gamen te dragen. Daarmee is ook de microfoonarm vervangen voor een beamforming microfoon, die met behulp van AI-ruisonderdrukking en spraakversterking de stem van spelers opvangt.

Ook ondersteunt de headset 24-bit audio, moet de batterij tot 24 uur meegaan kent het Lightspeed- en bluetoothverbindingen voor verbindingen met consoles en pc. Zoals gebruikelijk kunnen spelers ook een flink aantal instellingen aanpassen, zoals het geluid met een equalizer en game-presets, in de mobiele app of G Hub-software op pc.

De G325 heeft een adviesprijs van 79,99 euro is vanaf vandaag beschikbaar Logitech en andere winkels in de kleuren zwart, wit en lila.

Slide
Slide
Slide
Slide
Column AColumn B
Koptelefoon32 mm drivers, frequentierespons ~20 kHz
MicrofoonOmni‑patroon, dual beamforming, optionele AI‑ruisonderdrukking, frequentierespons 100 Hz–7 kHz
VerbindingenLIGHTSPEED 24‑bit/48 kHz, bereik tot 30 m, Bluetooth 5.3
Afmetingen194 mm hoog, 187 mm breed, 81 mm diep
Gewicht212 gram
BatterijOplaadbaar, tot 24 uur gebruik
Systeemvereisten (LIGHTSPEED)Windows, macOS, Switch 1/2, PS4/PS5, USB 2.0
Systeemvereisten (Bluetooth)Apparaten met Bluetooth 5.0 of hoger
SoftwareLogitech G HUB (logitechG.com/ghub)
DuurzaamheidGerecycled plastic, plasticvrije verpakking, geoptimaliseerde PCB, lichtgewicht ontwerp, optionele 80% laadlimiet, tot 46% PCR‑plastic