A Vercel minden platformtermékére kiterjesztette hibavadászprogramját

A Vercel nyilvánosan elérhetővé tette egységes hibavadászprogramját, amely a vállalat teljes platformját és nyílt forráskódú projektjeit is lefedi. A kutatók a HackerOne-on keresztül küldhetik be biztonsági jelentéseiket.
- A Vercel egyetlen nyilvános HackerOne-programba vonta össze korábbi hibavadászprogramjait.
- A program a Vercel teljes platformját és nyílt forráskódú projektjeit is lefedi.
- A kutatók világos reprodukciós lépésekkel küldhetik be jelentéseiket.
- A vállalat szerint az AI jelentősen növelte az érvényes és érvénytelen jelentések számát.
- A korábbi OSS-programban beadott jelentéseket a Vercel továbbra is felülvizsgálja.
A korábbi programok tapasztalataira épít a Vercel
A Vercel 2022-ben indított privát hibavadászprogramot a HackerOne platformján. Az azóta eltelt években a HackerOne VIP programjával együttműködve finomította a folyamatokat, a vizsgált célpontokat és a program hatókörét. A vállalat közlése szerint több ezer, a HackerOne legjobb kutatói közé sorolt szakembert vontak be, és ezekkel a munkákkal erősítették a platform biztonságát.
A megszerzett tapasztalatokat több nyilvános programban is felhasználták. Ezek közé tartozott az 1 millió dolláros React2Shell hacker challenge, az 1 millió dolláros Vercel Sandbox hacker challenge, valamint a nyílt forráskódú projektekhez kapcsolódó hibavadászprogram. A Vercel most a korábbi privát és OSS programokat egyetlen, nyilvános Vercel hibavadászprogramban egyesítette.
Az AI miatt több hibajelentés érkezik
A Vercel szerint a mesterséges intelligencia alapvetően megváltoztatta a hibavadászprogramok működését. A vállalat úgy látja, hogy az AI használata exponenciálisan növelte a jelentések számát, köztük az érvényes és az érvénytelen bejelentésekét is.
Egyes vállalatok erre privát programokkal reagálnak, a Vercel azonban azt tapasztalta, hogy a nyilvános bejelentések továbbra is valódi és értékes felfedezéseket hoznak. A cég szerint az AI a kutatók jóval szélesebb körének teszi lehetővé a sérülékenységek felderítését, ezért a jelentéseket egyedi érdemeik alapján akarják értékelni.
A nyilvános indulás előtt a biztonsági mérnöki csapat egyszerűsítette a folyamatokat, és olyan eszközöket épített, amelyek kiszűrik a zajt, illetve felgyorsítják a javítást. A Vercel közlése szerint a jelentések osztályozásától a javítások kiadásán és ellenőrzésén át minden lépést fejlesztettek.
Egy helyen lehet jelenteni a platform és az OSS hibáit
Az egységes programba a Vercel platformjának minden terméke, valamint a vállalat nyílt forráskódú projektjei is bekerültek. A pontos hatókört a HackerOne Scope oldala tartalmazza. A programok összevonását a Vercel a saját folyamatai miatt is indokoltnak tartja, de a kutatói közösség visszajelzései is szerepet játszottak benne.
A korábbi többprogramos felállás ugyanis megnehezítette a hibák bejelentését, mivel több különböző helyen lehetett jelentéseket benyújtani. Az új rendszerben a nyílt forráskódú projektek új felfedezéseit is a fő Vercel-programon keresztül kell jelenteni. A korábbi OSS-programban már benyújtott jelentéseket nem kell átmásolni, a Vercel ezeket továbbra is felülvizsgálja.
A kutatók a HackerOne-on keresztül csatlakozhatnak
A biztonsági kutatók a Vercel HackerOne-programoldalán találják a részleteket, a jutalmakat és az irányelveket. Jelentés benyújtásakor világos reprodukciós lépéseket kell megadniuk. A Vercel biztonsági csapata minden beküldést átnéz, és a közzétételi folyamat során együtt dolgozik a kutatókkal.
A vállalat gyors válaszidőt és átlátható kommunikációt ígér. A Vercel szerint a nyilvánossá tett program lehetőséget ad a kutatóknak arra, hogy a platform minden részét és a kapcsolódó nyílt forráskódú projekteket felelősen vizsgálják. A cég azt is közölte, hogy a privát program korábbi résztvevői számára a programváltás nem hoz változást.
Vercel: The Vercel Bug Bounty Program is now publicly available


