Facebook будет предупреждать сторонних разработчиков об уязвимостях в коде

Facebook объявил об изменении своей политики, согласно которой компания будет уведомлять сторонних разработчиков, если обнаружит уязвимость безопасности в их коде. Facebook признался, что «иногда может обнаруживать» критические ошибки и уязвимости в стороннем коде и системах, сообщает TechCrunch.

Ранее компания уведомляла сторонних разработчиков об уязвимостях, но изменение политики формально кодифицирует политику компании в отношении раскрытия и выявления уязвимостей безопасности.

Программы раскрытия уязвимостей, или VDP, позволяют компаниям устанавливать правила взаимодействия для поиска и раскрытия ошибок безопасности. VDP также помогают раскрывать и публиковать уязвимости после исправления ошибки. Компании часто используют вознаграждение за обнаружение ошибок, чтобы платить хакерам, которые соблюдают правила компании в отношении отчетности и раскрытия информации.

Изменение политики не совсем альтруистично. Facebook, как и многие другие технологические компании, полагается на массу стороннего кода и библиотек с открытым исходным кодом. Но внесение изменений в письменной форме также предупреждает сторонних разработчиков, если они не исправят уязвимости своевременно.

Кейси Эллис, основатель и технический директор платформы для обнаружения уязвимостей Bugcrowd, сказал, что изменение политики становится все более популярным для компаний с «большой, ориентированной на пользователя сторонней поверхностью атаки», и повторяет аналогичные действия Atlassian, Google и Microsoft. .

Facebook заявил, что при обнаружении уязвимости сторонним разработчикам будет предоставлен 21 день на ответ и 90 дней на устранение проблем — общепринятые сроки для сообщения и устранения проблем с безопасностью. Компания заявляет, что приложит разумные усилия, чтобы найти подходящего контакта для сообщения об уязвимости, включая, помимо прочего, отправку сообщений электронной почты с отчетами о безопасности, регистрацию ошибок без конфиденциальной информации в средствах отслеживания ошибок или заполнение заявок в службу поддержки. Но компания заявила, что оставляет за собой право сообщить раньше, если уязвимость активно используется хакерами, или отложить ее раскрытие, если она согласна с тем, что для устранения проблемы требуется больше времени.

В новой политике особое внимание уделяется тому, как Facebook обрабатывает раскрытие проблем в стороннем коде. Если исследователи обнаружат уязвимость безопасности в Facebook или в его семействе приложений, они продолжат сообщать об этом в рамках существующей программы Bug Bounty.

Читать также

Ореол Андромеды приближается к нашей галактике. Рассказываем, почему это важно

Симптомы коронавируса у детей. На что стоит обратить внимание?

Посмотрите на самые близкие снимки поверхности Солнца

Подписывайтесь
на наши каналы в Telegram

«Хайтек»новостионлайн

«Хайтек»Dailyновости 3 раза в день

Первая полоса
Тайны древней звезды по соседству изучили, «подслушав ее песню»
Космос
Baidu делает ИИ для перевода звуков животных в человеческую речь
Наука
Оказалось, ИИ врет чаще при одном условии: как этого избежать
Новости
Суперкомпьютер Маска сжирает электричество как 300 000 домов: люди протестуют
Новости
Посмотрите, как робот стремительно отбивает подачи в настольном теннисе
Новости
Физики исполнили мечту алхимиков: свинец в коллайдере превратили в золото
Наука
Создано музыкальное приложение для реабилитации после инсульта
Наука
«Эффект аккордеона» превращает жесткий графен в эластичный материал
Наука
ИИ восстановил имя автора свитка, который пережил последний день Помпеи
Наука
Частный лунный модуль вышел на орбиту спутника после двух месяцев полета
Космос
Предок тираннозавра «иммигрировал» в Америку из Азии, считают ученые
Наука
Обновленный Gemini 2.5 Pro от Google возглавил рейтинг ИИ для разработчиков
Новости
Ученые решили проблему, которая мешала запуску термоядерных реакторов почти 70 лет
Наука
Китайское «супероружие» для подводных диверсий оказалось не таким, как считалось
Новости
Отключение мобильного интернета в Москве: какие последствия для бизнеса
Новости
Киберполиция назвала новые схемы мошенников: как они воруют аккаунты на «Госуслугах»
Новости
Хокинг предсказал гибель Земли: оказалось, НАСА сочло угрозу реальной
Наука
Создатель Ethereum признал свои ошибки и решил изменить криптовалюту
Новости
«Ред ОС 8» заработала на Arm-платформах — теперь и на «Байкале»
Новости
Компания Цукерберга использовала уязвимость подростков для рекламы
Новости