ID.nl logo
Huis

Wat is de prijs voor het vinden van zero-days?

Je bent een white-hat hacker en hebt een zero-day gevonden in de software van een groot techbedrijf als Google of Facebook. Wat kun je daarvoor vragen? PCM duikt in verscheidene bugbounty-programma's.

Software is altijd lek. Het is een illusie dat je als bedrijf een besturingssysteem of programma kunt maken zonder gaten, maar hoe je daarmee omgaat is een andere vraag. Het is een probleem dat steeds dringender om een oplossing vraagt, maar een eenduidig antwoord is er niet.

Wat een zero-day is

Een gat in software dat door de fabrikant nog niet is ontdekt, heet een ‘zero-day’, iets dat ‘pas 0 dagen’ bekend is bij de softwareleverancier. Zero-days moeten zo snel mogelijk worden opgelost, want iedereen die de software gebruikt zonder een patch is potentieel kwetsbaar voor hackers. Daarbij draait het er echter wel om wie er allemaal weet van een lek, en wat daarmee gedaan wordt.

Inmiddels erkennen de meeste bedrijven wel dat hun software niet perfect is. In plaats van dat onder het tapijt te schuiven is het beter daar verantwoord mee om te gaan. Een aantal jaar geleden kwamen de eerste grote softwarebedrijven dan ook met bug-bountyprogramma’s, die inmiddels zo ingeburgerd zijn dat ieder serieus bedrijf er wel eentje heeft.

Bug bounty

Een bug bounty-programma is de openbare jacht naar lekken in software. In plaats van hopen dat niemand ze vindt, zetten veel bedrijven een eigen programma op om hackers aan te moedigen actief te gaan zoeken naar zwakke plekken in programma’s, websites of servers.

Menig bedrijf heeft nu hele divisies opgezet om datalekken te vinden

Op die manier worden hackers gestimuleerd zelf actief op zoek te gaan naar lekken en om daar op een verantwoordelijke manier mee om te gaan. Bij veel bedrijven gebeurt dat op de achtergrond. Het bug-bountybeleid zit ergens verstopt op de site, alleen te vinden voor wie er specifiek naar zoekt op Google.

Er zijn echter ook genoeg bedrijven te vinden die het anders doen. Neem Google, of Facebook. Die hebben namelijk hele divisies opgezet voor het vinden van datalekken. Facebook staat erom bekend cryptoparties te houden, feestelijke avonden waarin hackers bij elkaar komen om een avond lang firewalls door te breken, te pentesten en het systeem zoveel mogelijk kapot te maken. 

Verdienen aan zero-days

De ‘bounty’ in het programma verschilt van bedrijf tot bedrijf. Veel kleine bedrijven bieden bijvoorbeeld slechts een bedankje, een vermelding op de website met een uitleg van het lek en misschien een klein presentje zoals een powerbank of een usb-stick. 

Dat is voor veel ethische hackers ook genoeg. Whitehat-onderzoekers speuren naar zero-days voor de roem, niet voor het grote geld. Als zij dat willen verdienen, kunnen ze in dienst van bijvoorbeeld het Team High Tech Crime of bij multinationals als Shell veel sneller rijk worden. 

Deze praktijk verandert de laatste jaren echter wel, en dat levert inmiddels frictie op. Waarom zou je nog genoegen nemen met ‘erkenning’ als een miljardenbedrijf zoals Google, Facebook, of Apple beter wordt van jouw ontdekkingen? Steeds vaker vinden hackers dat een bedankje niet genoeg meer is.

Apple was het laatste bedrijf dat daarop insprong. Het programma bood gelijk één van de hoogste beloningen aan van alle bedrijven voor het melden van bugs. Onderzoekers kunnen tot wel 200.000 dollar verdienen met het programma – al zijn minder grote lekken een stuk minder waard.

Verschil in prijs

De prijs van een melding verschilt per bedrijf, maar ook per lek zelf. Daarbij wordt gekeken naar de ernst van het lek, wat je daarmee kunt doen, en hoeveel mensen er potentieel slachtoffer van worden. Ook de uitbetaling is vaak afhankelijk van hoe het lek wordt gepatcht - of juist niet.

Apple looft de hoogste beloning uit: 200.000 dollar

De kwartmiljoen dollar van Apple is bijvoorbeeld de hoogste prijs die het bedrijf betaalt voor een lek, maar dat is alleen voor een exploit waarmee je malafide applicaties kunt installeren. Vind je een lek waarmee je bijvoorbeeld ‘slechts’ malafide code kunt injecteren vanuit de kernel, dan krijg je 50,000 dollar.

De hoogte van de beloning heeft ook te maken met hoeveel mensen mogelijk geraakt worden door de bug. Zo is een lek in Windows meer waard dan een lek in macOS, en een exploit in Chrome meer dan een lek in Firefox. Je moet daarna ook kijken naar hoe makkelijk een lek is uit te buiten. Een lek in Flash is bijvoorbeeld makkelijker te vinden en daarom minder waard. Maar een lek in het zeer goed beveiligde iOS, daar zit wel veel geld in.

Bug bounty prijzen

Ter afronding en om een idee te geven over de bedragen waaraan je kunt denken bij enkele van de bekendste techfirma's, even een kort overzicht van de prijzen die gehanteerd worden.

De (dollar)prijzen verschillen in hoogte, afhankelijk van de ernst van het lek.

Adobe (Flash): 5000 - 30.000
macOS: 20.000 - 50.000
Android: 30.000 - 60.000
Word: 50.000 - 100.000
Windows: 60.000 - 120.000
Firefox: 60.000 - 150.000
Chrome: 80.000 - 200.000

▼ Volgende artikel
Kingdom Come: Deliverance komt naar Xbox Game Pass
Huis

Kingdom Come: Deliverance komt naar Xbox Game Pass

Microsoft heeft bekendgemaakt welke spellen er de komende dagen en weken op Xbox Game Pass verschijnen. Een van die spellen is Kingdom Come: Deliverance.

Dat meldde het bedrijf op Xbox Wire. Het middeleeuwse avontuur van Warhorse staat bekend om zijn uitzonderlijke realisme, waarbij alle acties van de speler gevolgen hebben. De game is sinds enkele jaren weer populair geworden door de komst van het geprezen vervolg.

Hieronder zijn de toevoegingen van de komende weken te vinden, waaronder twee spellen die al sinds gisteren op Xbox Game Pass zijn verschenen:

  • Final Fantasy 2 (Xbox Series-consoles, pc en cloud) – Sinds gisteren speelbaar via Game Pass Ultimate, Premium, PC Game Pass

  • Like A Dragon: Pirate Yakuza in Hawaii (console, pc, handheld en cloud) – Sinds gisteren speelbaar via Game Pass Ultimate, Premium, PC Game Pass

  • Madden NFL 26 (console, pc en cloud) – Vanaf 5 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • Paw Patrol Rescue Wheels: Championship (console, pc, handheld en cloud) – Vanaf 5 februari speelbaar via Game Pass Ultimate, Premium, PC Game Pass

  • Relooted (Xbox Series-consoles, pc en cloud) – Vanaf 10 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • BlazBlue Entropy Effect X (Xbox Series-consoles, pc en cloud) – Vanaf 12 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • Roadside Research (Game Preview) (Xbox Series-consoles, pc en cloud) – Vanaf 12 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • Starsand Island (Xbox Series-consoles, pc en cloud) – Vanaf 12 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • High on Life 2 (Xbox Series-consoles, pc en cloud) – Vanaf 13 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • Kingdom Come Deliverance (console, pc en cloud) – Vanaf 13 februari speelbaar via Game Pass Ultimate, Premium, PC Game Pass

  • Avatar: Frontiers of Pandora (Xbox Series-consoles, pc, handheld en cloud) – Vanaf 17 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • Avowed (Xbox Series-consoles, pc en cloud) – Vanaf 17 februari ook speelbaar via Game Pass Premium

Tot slot werd bekendgemaakt dat Madden NFL 24 op 15 februari van Xbox Game Pass verdwijnt.

View post on X
Nieuw op ID: het complete plaatje

Misschien valt het je op dat er vanaf nu ook berichten over games, films en series op onze site verschijnen. Dat is een bewuste stap. Wij geloven dat technologie niet stopt bij hardware; het gaat uiteindelijk om wat je ermee beleeft. Daarom combineren we onze expertise in tech nu met het laatste nieuws over entertainment. Dat doen we met de gezichten die mensen kennen van Power Unlimited, dé experts op het gebied van gaming en streaming. Zo helpen we je niet alleen aan de beste tv, smartphone of laptop, maar vertellen we je ook direct wat je erop moet kijken of spelen. Je vindt hier dus voortaan de ideale mix van hardware én content.

▼ Volgende artikel
Flitsmeister zet er een punt achter: wat zijn je alternatieven? [UPDATE]
Huis

Flitsmeister zet er een punt achter: wat zijn je alternatieven? [UPDATE]

Verwarring bij veel automobilisten vanmorgen. Wie Flitsmeister gebruikt, kreeg de melding dat de app er een punt achter zet. Gevalletje marketingblunder: je moet dat namelijk niet te letterlijk nemen, zegt het bedrijf nu haastig. Er wordt alleen gestopt met een aantal diensten. Welke dat zijn, dat is nog niet bekend. Hoe het ook zij: misschien heb je inmiddels je Flitsmeister-abonnement opgezegd of vind je de berichtgeving zó onduidelijk dat je dat alsnog wilt doen. Ja? Dan zijn dit je alternatieven.

[UPDATE 11:45 uur: De 'punt' die Flitsmeister zet slaat op de Flitsmeister DOT, een apparaatje dat je op je dashboard kunt bevestigen en dat je via licht- en geluidssignalen op de hoogte houdt van belangrijke informatie onderweg].


Je kunt natuurlijk zonder flitsmelder rijden, maar vooral wie veel kilometers aflegt, loopt daarmee ook het risico op forse boetes (rijd je buiten de bebouwde kom 20 kilometer te hard en word je geflitst, dan tik je bijvoorbeeld al 243 euro af – exclusief 9 euro administratiekosten). Geen zin meer in Flitsmeister? Gelukkig zijn er voldoende andere applicaties die je helpen om boetes te voorkomen en veilig door het verkeer te navigeren.

Navigatie met flitsinformatie

Waze is voor veel weggebruikers de meest logische opvolger. Net als bij Flitsmeister draait deze app (iOS | Android) volledig op de community. Gebruikers melden zelf files, ongevallen en flitsers, waardoor de informatie vaak actueler is dan bij statische systemen. Het grote voordeel is dat Waze ook slimme routes berekent op basis van live verkeersdata. Een nadeel kan de drukke interface zijn, zeker in het strakke design dat Flitsmeister hanteerde.

Google Maps is de meest toegankelijke optie, aangezien vrijwel elke smartphonegebruiker de app (iOS | Android) al heeft geïnstalleerd. Sinds enkele jaren toont Maps ook flitsers en de maximumsnelheid, al is de focus hier minder scherp op gericht dan bij gespecialiseerde apps. De meldingen komen vaak wat later binnen omdat Google een hogere drempel hanteert voor verificatie. Voor wie enkel de belangrijkste waarschuwingen wil ontvangen zonder al te veel poespas, blijft dit echter een solide keuze.

©MuhammadFadhli - stock.adobe.com

Vergeet de ANWB niet

Een alternatief dat vaak over het hoofd wordt gezien voor flitsmeldingen, maar dat enorm compleet is, is de ANWB Onderweg-app. Deze applicatie (iOS | Android) is niet alleen handig voor navigatie, maar biedt ook een zeer betrouwbaar overzicht van flitsers op de Nederlandse snelwegen en N-wegen. De kracht van deze app zit in de integratie van alle ANWB-diensten. Zo zie je direct de actuele benzineprijzen van stations in de buurt, kun je laadpalen vinden en regelt de app je parkeertransacties.

Mocht je onverhoopt toch stil komen te staan, dan kun je via de app direct hulp inschakelen van de Wegenwacht. De app stuurt dan automatisch je exacte locatie door. Een handige keuze dus voor wie alle belangrijke verkeersinformatie op één plek wil hebben. Ook deze app ondersteunt (net als Waze en Google Maps)  Apple CarPlay en Android Auto, waardoor je de informatie veilig op je autoscherm bekijkt.

©Postmodern Studio - stock.adobe.com

Alternatieven genoeg

Welke app je uiteindelijk ook kiest, het loont de moeite om er een paar uit te proberen tijdens je dagelijkse ritten. Wat voor de één een overzichtelijke interface is, kan voor de ander juist afleidend werken. Nu de toekomst van Flitsmeister onduidelijk is, is dit het ideale moment om te ontdekken welke 'digitale bijrijder' het beste bij jouw rijstijl past.