deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Vercel blog

Vercel, özel ve açık kaynak bug bounty programlarını tek bir kamusal programda birleştirdi

Vercel, özel ve açık kaynak bug bounty çalışmalarını HackerOne üzerindeki tek bir kamusal programda birleştirdi; şirkete göre yapay zekanın genişlettiği kamusal araştırma hâlâ gerçek güvenlik açıklarını ortaya çıkarıyor.

Vercel, özel ve açık kaynak bug bounty programlarını tek bir kamusal programda birleştirdi

Vercel bug bounty programlarını tek bir kamusal programda birleştiriyor

Vercel blogunda yapılan duyuruya göre Vercel, özel bug bounty programını ve ayrı yürüttüğü açık kaynak ödül girişimini, artık herkese açık tek bir programda birleştirdi. Tüm bildirimler, Vercel'in 2022'de özel bir program başlattığından beri kullandığı platform olan HackerOne üzerinden yürütülüyor.

Vercel, özel programın HackerOne'ın VIP hizmeti üzerinden yürütüldüğünü ve bunun şirkete, hedeflerini, kapsamını ve süreçlerini geliştirirken yıllar boyunca binlerce doğrulanmış araştırmacıyı sisteme dahil etme imkânı verdiğini belirtiyor. Şirket, bu deneyimin yanı sıra son dönemde yürüttüğü several büyük ölçekli kamusal programı, artık tamamen kamusal bir programı yönetebileceğinin kanıtı olarak gösteriyor.

Yapay zekâ ile üretilen bildirimler çağında kamusal programa geçiş

Değişikliğin ardındaki gerekçe asıl dikkat çeken kısım. Vercel'e göre yapay zekâ, hem gerçek hem de geçersiz bildirimlerin hacmini çarpıcı biçimde artırarak bug bounty çalışmalarını yeniden şekillendirdi ve bazı şirketler buna yanıt olarak yeniden davet usulü özel programlara çekildi. Vercel bilinçli olarak ters yönde ilerliyor.

Şirketin görüşü şu yönde: Kamuya açık bildirimler hâlâ gerçek ve değerli bulgular ortaya çıkarıyor, yapay zekâ çok daha geniş bir araştırmacı kitlesinin güvenlik açıklarını keşfetmesini sağlıyor ve her bildirim kendi değeri üzerinden değerlendirilmeli. Beklenen düşük kaliteli bildirim selini karşılamak için Vercel, güvenlik mühendisliği ekibinin iş akışını kolaylaştırdığını, gürültüyü filtreleyip düzeltmeleri hızlandıracak araçlar geliştirdiğini ve triage aşamasından yamanın gönderilmesine ve doğrulanmasına kadar her aşamada iyileştirmeler yaptığını söylüyor.

Kapsam ve katılım şekli

Duyuruya göre Vercel platformundaki tüm ürünler ve açık kaynak projeleri artık birleşik kamusal program kapsamında yer alıyor; ayrıntıların tamamı HackerOne'daki programın kapsam sayfasında listeleniyor. Bu birleşme aynı zamanda araştırma topluluğundan gelen geri bildirime de yanıt niteliğinde; topluluk, bildirim göndermek için birden fazla yer olmasını kafa karıştırıcı buluyordu.

Araştırmacılar için iki pratik detay var:

  • Vercel'in açık kaynak projelerindeki yeni bulgular ana Vercel programına bildirilmeli.
  • Önceki OSS programına yapılmış mevcut bildirimlerin yeniden gönderilmesi gerekmiyor; Vercel her birinin yine de inceleneceğini söylüyor.

Katılmak için araştırmacılar HackerOne üzerinden net yeniden üretim adımlarıyla bildirim oluşturuyor. Vercel, güvenlik ekibinin her bildirimi incelediğini, açıklama (disclosure) süreci boyunca araştırmacılarla koordinasyon içinde çalıştığını, hızlı yanıt sürelerine ve şeffaf iletişime commitment duyduğunu belirtiyor. Şirket, zaten özel programda aktif olan araştırmacılar için hiçbir şeyin değişmediğini ekliyor ve güvenlik ekibi için işe alım da yaptığını söylüyor.

Neden önemli

Vercel büyük bir deployment platformu; bu da ürünlerindeki veya açık kaynak araçlarındaki bir güvenlik açığının çok sayıda production sitesini ve uygulamayı etkileyebileceği anlamına geliyor. Ödül programını herkese açmak, bu yüzeyi izleyen gözleri davetli bir listenin çok ötesine taşıyor.

Bu hamle aynı zamanda gözle görülür bir trende karşı bir karşı görüş: Yapay zekâ kaynaklı bildirim spam'i diğer şirketleri kapalı programlara itiyorsa, Vercel daha iyi filtreleme ve triage araçlarının kamusal programları ayakta tutabileceğine bahse giriyor. Bu bahsin ne kadar tutacağı ve diğer platformların uyup uymayacağı, koordineli açıklamanın (coordinated disclosure) gelecekteki şekli hakkında çok şey söyleyecek. Araştırmacılar için pratik etki ise anında görünüyor: bildirim için tek bir yer, öğrenilecek tek bir süreç ve tüm platformu kapsayan yayınlanmış bir kapsam.

  • #vercel
  • #security
  • #bug-bounty
  • #hackerone
  • #cloud

İlgili yazılar