ID.nl logo
Huis

Wat is de prijs voor het vinden van zero-days?

Je bent een white-hat hacker en hebt een zero-day gevonden in de software van een groot techbedrijf als Google of Facebook. Wat kun je daarvoor vragen? PCM duikt in verscheidene bugbounty-programma's.

Software is altijd lek. Het is een illusie dat je als bedrijf een besturingssysteem of programma kunt maken zonder gaten, maar hoe je daarmee omgaat is een andere vraag. Het is een probleem dat steeds dringender om een oplossing vraagt, maar een eenduidig antwoord is er niet.

Wat een zero-day is

Een gat in software dat door de fabrikant nog niet is ontdekt, heet een ‘zero-day’, iets dat ‘pas 0 dagen’ bekend is bij de softwareleverancier. Zero-days moeten zo snel mogelijk worden opgelost, want iedereen die de software gebruikt zonder een patch is potentieel kwetsbaar voor hackers. Daarbij draait het er echter wel om wie er allemaal weet van een lek, en wat daarmee gedaan wordt.

Inmiddels erkennen de meeste bedrijven wel dat hun software niet perfect is. In plaats van dat onder het tapijt te schuiven is het beter daar verantwoord mee om te gaan. Een aantal jaar geleden kwamen de eerste grote softwarebedrijven dan ook met bug-bountyprogramma’s, die inmiddels zo ingeburgerd zijn dat ieder serieus bedrijf er wel eentje heeft.

Bug bounty

Een bug bounty-programma is de openbare jacht naar lekken in software. In plaats van hopen dat niemand ze vindt, zetten veel bedrijven een eigen programma op om hackers aan te moedigen actief te gaan zoeken naar zwakke plekken in programma’s, websites of servers.

Menig bedrijf heeft nu hele divisies opgezet om datalekken te vinden

Op die manier worden hackers gestimuleerd zelf actief op zoek te gaan naar lekken en om daar op een verantwoordelijke manier mee om te gaan. Bij veel bedrijven gebeurt dat op de achtergrond. Het bug-bountybeleid zit ergens verstopt op de site, alleen te vinden voor wie er specifiek naar zoekt op Google.

Er zijn echter ook genoeg bedrijven te vinden die het anders doen. Neem Google, of Facebook. Die hebben namelijk hele divisies opgezet voor het vinden van datalekken. Facebook staat erom bekend cryptoparties te houden, feestelijke avonden waarin hackers bij elkaar komen om een avond lang firewalls door te breken, te pentesten en het systeem zoveel mogelijk kapot te maken. 

Verdienen aan zero-days

De ‘bounty’ in het programma verschilt van bedrijf tot bedrijf. Veel kleine bedrijven bieden bijvoorbeeld slechts een bedankje, een vermelding op de website met een uitleg van het lek en misschien een klein presentje zoals een powerbank of een usb-stick. 

Dat is voor veel ethische hackers ook genoeg. Whitehat-onderzoekers speuren naar zero-days voor de roem, niet voor het grote geld. Als zij dat willen verdienen, kunnen ze in dienst van bijvoorbeeld het Team High Tech Crime of bij multinationals als Shell veel sneller rijk worden. 

Deze praktijk verandert de laatste jaren echter wel, en dat levert inmiddels frictie op. Waarom zou je nog genoegen nemen met ‘erkenning’ als een miljardenbedrijf zoals Google, Facebook, of Apple beter wordt van jouw ontdekkingen? Steeds vaker vinden hackers dat een bedankje niet genoeg meer is.

Apple was het laatste bedrijf dat daarop insprong. Het programma bood gelijk één van de hoogste beloningen aan van alle bedrijven voor het melden van bugs. Onderzoekers kunnen tot wel 200.000 dollar verdienen met het programma – al zijn minder grote lekken een stuk minder waard.

Verschil in prijs

De prijs van een melding verschilt per bedrijf, maar ook per lek zelf. Daarbij wordt gekeken naar de ernst van het lek, wat je daarmee kunt doen, en hoeveel mensen er potentieel slachtoffer van worden. Ook de uitbetaling is vaak afhankelijk van hoe het lek wordt gepatcht - of juist niet.

Apple looft de hoogste beloning uit: 200.000 dollar

De kwartmiljoen dollar van Apple is bijvoorbeeld de hoogste prijs die het bedrijf betaalt voor een lek, maar dat is alleen voor een exploit waarmee je malafide applicaties kunt installeren. Vind je een lek waarmee je bijvoorbeeld ‘slechts’ malafide code kunt injecteren vanuit de kernel, dan krijg je 50,000 dollar.

De hoogte van de beloning heeft ook te maken met hoeveel mensen mogelijk geraakt worden door de bug. Zo is een lek in Windows meer waard dan een lek in macOS, en een exploit in Chrome meer dan een lek in Firefox. Je moet daarna ook kijken naar hoe makkelijk een lek is uit te buiten. Een lek in Flash is bijvoorbeeld makkelijker te vinden en daarom minder waard. Maar een lek in het zeer goed beveiligde iOS, daar zit wel veel geld in.

Bug bounty prijzen

Ter afronding en om een idee te geven over de bedragen waaraan je kunt denken bij enkele van de bekendste techfirma's, even een kort overzicht van de prijzen die gehanteerd worden.

De (dollar)prijzen verschillen in hoogte, afhankelijk van de ernst van het lek.

Adobe (Flash): 5000 - 30.000
macOS: 20.000 - 50.000
Android: 30.000 - 60.000
Word: 50.000 - 100.000
Windows: 60.000 - 120.000
Firefox: 60.000 - 150.000
Chrome: 80.000 - 200.000

▼ Volgende artikel
Review Samsung Galaxy Tab S11 – Duur, maar ook gewoon goed
© Wesley Akkerman
Huis

Review Samsung Galaxy Tab S11 – Duur, maar ook gewoon goed

De goedkoopste uitvoering van de Samsung Galaxy Tab S11 kost 899 euro en biedt 128 GB opslagruimte. Wie meer ruimte wil, kan kiezen voor varianten met 256 of 512 GB opslag. Ongeacht de versie krijg je altijd 12 GB werkgeheugen en dezelfde chipset, die opnieuw van Chinese makelij is. Tijd voor een praktijktest.

Uitstekend
Conclusie

De Samsung Galaxy Tab S11 gevoelsmatig duur, maar ook een uitstekende, complete allround tablet met snelle prestaties, een prachtig scherm en een lange accuduur. De waterbestendigheid en de gegarandeerde zeven jaar aan updates geven hem een duidelijke meerwaarde ten opzichte van concurrentie. Als je een premium tablet zoekt die zowel voor entertainment als productiviteit geschikt is, en je wilt een alternatief voor de iPad Pro, dan is dit een uitstekende keuze. De meegeleverde S Pen is bovendien een fijne extra.

Plus- en minpunten
  • Goede prestaties, ook voor games
  • Lekker groot en helder scherm
  • Meegeleverde S Pen
  • Fijne Android-software voor multitasking
  • Gevoelsmatig te duur
  • Geen antireflectielaag

De Galaxy Tab S11 is Samsungs meest luxe tablet, bedoeld als concurrent voor de iPad Pro. Het apparaat voelt lekker stevig aan dankzij een metalen frame. Het scherm voorop is bovendien goed beschermd dankzij Gorilla Glass 5. Een belangrijk voordeel is dat zowel de tablet als de meegeleverde S Pen water- en stofbestendig zijn (IP68). Het ontwerp is echter nauwelijks veranderd ten opzichte van zijn voorgangers. De S Pen klikt verder gelukkig magnetisch vast aan de bovenrand en de vingerafdrukscanner zit onder het scherm.

Het 11 inch amoled-scherm is de ster van de show. Dankzij de hoge resolutie (1.600 bij 2.560 pixels) en een vloeiende 120Hz-verversingssnelheid ziet alles er haarscherp en soepel uit. De voornaamste verbetering is de hoog instelbare helderheid, waardoor je het scherm ook buiten in de zon goed kunt aflezen. Een nadeel is dat de antireflectiecoating, die wel op de duurdere modellen zit, bij dit model ontbreekt. De tablet beschikt verder over vier speakers die voor een goed en ruimtelijk geluid zorgen, waardoor games en media nog best aardig klinken.

©Wesley Akkerman

Houdt het lang vol

Onder de motorkap wordt de Tab S11 aangedreven door een Chinese MediaTek 9400+-processor, die over het algemeen goede prestaties levert. Je speelt moeiteloos allerlei zware games, maar moet er dan ook rekening mee houden dat de chipset snel warm wordt (dat gebeurt al bij het instellen). Voor dagelijks gebruik is de Samsung Galaxy Tab S11 meer dan geschikt, waardoor je de processors van Qualcomm waarschijnlijk niet zult missen. De Snapdragon-cpu's van dit merk zijn de populairste en vaak best beoordeelde mobiele chipsets van dit moment.

De batterijduur is eveneens een sterk punt van deze premium tablet. De 8.400mAh-batterij is ruim voldoende voor een complete dag intensief gebruik of zelfs een week bij lichter gebruik (zoals browsen en video's kijken). Mocht de batterij toch leeg zijn, dan is hij dankzij de 45W-snellaadfunctie redelijk snel opgeladen: in een half uur is hij voor de helft vol. Net zoals bij veel andere apparaten die werken met oplaadbare energiebronnen moet je de oplader zelf aanschaffen; die zit niet in de doos. Dit is geheel volgens Europese regels.

©Wesley Akkerman

Nuttige camera's en software

De camera's van de Tab S11 – 13 megapixel achter en 12 megapixel voor – voldoen prima voor dagelijks gebruik, zoals videobellen of het scannen van documenten. Voor serieuze fotografie is je smartphone een betere keuze, maar dat geldt voor vrijwel alle tablets. Door hun formaat zijn ze nu eenmaal minder geschikt om mee te fotograferen. Toch is het prettig dat de beelden bruikbaar zijn in situaties waarin het vooral om gemak draait, zoals snel iets vastleggen of een document inscannen.

Veelzijdig én lang updates

De software, Android 16 met Samsungs One UI, blinkt uit in multitasking en productiviteit. Met functies als DeX tover je de tablet bijvoorbeeld om tot een laptopalternatief. Ook deze tablet profiteert van Samsungs belofte van zeven jaar software- en beveiligingsupdates, waardoor de tablet zeer toekomstbestendig is. Galaxy AI speelt daarnaast een rol met slimme tools die notities ordenen of simpele schetsen omzetten in gedetailleerde afbeeldingen. Niet alles werkt zonder Samsung-account of in het Nederlands, dus zie dit vooral als een extraatje.

©Wesley Akkerman

Samsung Galaxy Tab S11 kopen?

De Samsung Galaxy Tab S11 is gevoelsmatig duur, maar ook een uitstekende, complete allround tablet met snelle prestaties, een prachtig scherm en een lange accuduur. De waterbestendigheid en de gegarandeerde zeven jaar aan updates geven hem een duidelijke meerwaarde ten opzichte van concurrentie. Als je een premium tablet zoekt die zowel voor entertainment als productiviteit geschikt is, en je wil een alternatief voor de iPad Pro, dan is dit een uitstekende keuze. De meegeleverde S Pen is bovendien een fijne extra.

▼ Volgende artikel
Mega-aanbieding: 2 jaar NordVPN voor niks via CashbackXL!
© wattana
Huis

Mega-aanbieding: 2 jaar NordVPN voor niks via CashbackXL!

Wil je NordVPN gratis gebruiken? Via CashbackXL kan het nu écht. Slechts één week lang krijgen nieuwe klanten 100 procent cashback op een 2-jarig abonnement van NordVPN. Je betaalt eerst, maar ontvangt het volledige bedrag terug zodra je aankoop is bevestigd. Veilig online, razendsnelle verbindingen en nul kosten – deze actie is te goed om te missen!

Ja, je leest het goed: NordVPN kost je deze week precies nul euro. CashbackXL geeft één week lang 100 procent terug op het 2-jarige abonnement van NordVPN. Je betaalt dus eerst het bedrag, maar krijgt het na bevestiging volledig teruggestort. Een digitale buitenkans voor iedereen die veilig online wil zijn zonder de portemonnee te trekken.

Een actie die je zelden ziet

We komen wel vaker royale kortingen op NordVPN tegen via CashbackXL, maar nu pakt het platform écht groots uit: een volledige 100 procent cashback. En dat boven op de eigen korting van NordVPN (73 procent korting op het 2-jarig plan plus drie extra maanden) maakt dit een deal die in feite gratis is. De actie start vandaag en duurt maar één week. Daarna is alles weer bij het oude, dus timing is in dit geval echt alles.

Wat maakt NordVPN de moeite waard?

NordVPN is een van de populairste VPN-diensten ter wereld, en dat is niet voor niets. De software versleutelt je internetverkeer met sterke 256-bit-encryptie, waardoor niemand – zelfs je internetprovider niet – kan zien wat je online uitspookt. Je digitale leven is tenslotte net als je dagboek: niet voor pottenkijkers. Daarnaast kun je met NordVPN moeiteloos websites en streamingdiensten openen die normaal gesproken in jouw land geblokkeerd zijn. Eén klik en je virtuele locatie springt naar bijvoorbeeld de VS of het Verenigd Koninkrijk, zodat je toegang krijgt tot internationale content. Ook op openbare wifi-netwerken, waar hackers nog weleens willen meegluren, beschermt NordVPN je verbinding automatisch. Zo surf, stream en download je veilig en anoniem, waar je ook bent.

©NordVPN

Zo werkt de 100%-cashback

Maak een gratis account aan op CashbackXL (alléén nieuwe klanten kunnen van deze actie gebruikmaken!). Ga naar de NordVPN-actie en klik linksboven op Shop & ontvang cashback. Voeg pas daarna je abonnement toe aan de winkelwagen; dat is enorm belangrijk voor de tracking. Kies het 2-jarige abonnement, waarvan de korting al zichtbaar is. Controleer dat cookies zijn toegestaan en dat je geen ad-blocker gebruikt. Betaal vervolgens het abonnement. De cashback wordt binnen enkele uren bevestigd en staat na ongeveer twee maanden klaar voor uitbetaling. Houd daar dus rekening mee; het duurt dus eventjes voordat je het geld terugkrijgt.

De kleine lettertjes, helder uitgelegd

De actie geldt alleen voor nieuwe NordVPN-klanten. Aankopen van NordLocker of NordPass tellen niet mee. Er kunnen geen claims worden ingediend als je de stappen niet goed volgt, dus let goed op. De cashback wordt berekend over het bedrag exclusief btw.

Waarom je CashbackXL kunt vertrouwen

CashbackXL is de grootste cashback-site van Nederland en heeft al bijna 400.000 euro aan NordVPN-cashback uitgekeerd. De site registreert 97 procent van alle aankopen succesvol en scoort een klantwaardering van een 9,4. Je ontvangt je uitbetaling maandelijks, krijgt de hoogste cashback-percentages en kunt terecht bij een toegankelijke klantenservice. Ze geven zelfs hun missie prijs: jou zoveel mogelijk geld teruggeven.

Grijp je kans en deel 'm

Wil je NordVPN gratis? Zorg dan dat je maandag klaar zit. Deze cashback-actie duurt maar een week, en wat daarna komt, is simpelweg minder voordelig. Vertel het vooral ook aan vrienden – wie wil er nou geen gratis VPN? Twijfel je nog? Je portemonnee zal je dankbaar zijn. Zet je alarm, want deze kans is zo verdwenen als een onbeveiligde wifi-verbinding.

2 jaar NordVPN voor niks?

Het kan met deze actie van CashBackXL!