Facebook будет предупреждать сторонних разработчиков об уязвимостях в коде

Facebook объявил об изменении своей политики, согласно которой компания будет уведомлять сторонних разработчиков, если обнаружит уязвимость безопасности в их коде. Facebook признался, что «иногда может обнаруживать» критические ошибки и уязвимости в стороннем коде и системах, сообщает TechCrunch.

Ранее компания уведомляла сторонних разработчиков об уязвимостях, но изменение политики формально кодифицирует политику компании в отношении раскрытия и выявления уязвимостей безопасности.

Программы раскрытия уязвимостей, или VDP, позволяют компаниям устанавливать правила взаимодействия для поиска и раскрытия ошибок безопасности. VDP также помогают раскрывать и публиковать уязвимости после исправления ошибки. Компании часто используют вознаграждение за обнаружение ошибок, чтобы платить хакерам, которые соблюдают правила компании в отношении отчетности и раскрытия информации.

Изменение политики не совсем альтруистично. Facebook, как и многие другие технологические компании, полагается на массу стороннего кода и библиотек с открытым исходным кодом. Но внесение изменений в письменной форме также предупреждает сторонних разработчиков, если они не исправят уязвимости своевременно.

Кейси Эллис, основатель и технический директор платформы для обнаружения уязвимостей Bugcrowd, сказал, что изменение политики становится все более популярным для компаний с «большой, ориентированной на пользователя сторонней поверхностью атаки», и повторяет аналогичные действия Atlassian, Google и Microsoft. .

Facebook заявил, что при обнаружении уязвимости сторонним разработчикам будет предоставлен 21 день на ответ и 90 дней на устранение проблем — общепринятые сроки для сообщения и устранения проблем с безопасностью. Компания заявляет, что приложит разумные усилия, чтобы найти подходящего контакта для сообщения об уязвимости, включая, помимо прочего, отправку сообщений электронной почты с отчетами о безопасности, регистрацию ошибок без конфиденциальной информации в средствах отслеживания ошибок или заполнение заявок в службу поддержки. Но компания заявила, что оставляет за собой право сообщить раньше, если уязвимость активно используется хакерами, или отложить ее раскрытие, если она согласна с тем, что для устранения проблемы требуется больше времени.

В новой политике особое внимание уделяется тому, как Facebook обрабатывает раскрытие проблем в стороннем коде. Если исследователи обнаружат уязвимость безопасности в Facebook или в его семействе приложений, они продолжат сообщать об этом в рамках существующей программы Bug Bounty.

Читать также

Ореол Андромеды приближается к нашей галактике. Рассказываем, почему это важно

Симптомы коронавируса у детей. На что стоит обратить внимание?

Посмотрите на самые близкие снимки поверхности Солнца

Подписывайтесь
на наши каналы в Telegram

«Хайтек»новостионлайн

«Хайтек»Dailyновости 3 раза в день

Первая полоса
Названы опасные последствия частого общения с ChatGPT: что показали исследования
Новости
Парализованный пациент смог управлять роборукой силой мысли
Наука
Илон Маск эстренно собрал сотрудников Tesla, чтобы спасти компанию: какой у него план
Новости
Российские ученые улучшили 5G и спутниковую связь: это снизит потери сигнала  
Новости
Алгоритм JAGUAR от российских математиков ускорит настройку ИИ-моделей  
Новости
«Гонец 2.0» обеспечит спутниковую связь для беспилотников по всей России  
Новости
Прыжок как у белки: инженеры научили робота балансировать на ветках
Новости
Наночастицы серебра повысили эффективность нейтронов в борьбе с раком
Наука
ИИ от OpenAI научился говорить с эмоциями и понимать акценты
Новости
Миллионы «невидимых» людей: ученые нашли ошибку в оценке населения Земли
Наука
Физики открыли «невозможное»: найден новый вид оптических сингулярностей
Наука
Рекламный фрод: новые схемы обмана и технологии защиты
Мнения
Что скрывают пирамиды Гизы: под ними нашли скрытые сооружения и останки людей
Наука
Эйнштейн ошибался: темная энергия оказалась не такой, как считали ученые
Космос
ФСИН тестирует системы интеллектуальной блокировки мобильной связи в СИЗО  
Новости
Невидимые наушники: ученые показали технологию аудиоанклавов на базе ультразвука
Новости
ИИ будет следить за безопасностью во дворах российских регионов
Новости
Яндекс выпустил нейросеть, способную конкурировать с Midjourney
Новости
3D-карта Вселенной ставит под сомнение стандартную модель космологии
Космос
Робот Atlas научился танцевать брейк-данс с помощью технологии захвата движений
Новости