Skip to content

ONHEXGROUP

اخبار دنیای امنیت سایبری

  • اخبار
    • آسیب پذیری امنیتی
    • آنالیز بدافزار
    • کنفرانس ،دوره ، وبینار ، لایو ، CTF
    • بازیگران تهدید
    • توسعه اکسپلویت
    • افشای اطلاعات
    • باگ بانتی
    • تیم آبی
    • تیم قرمز
    • امنیت وب
  • دوره های آموزشی
    • دوره رایگان مهندسی معکوس نرم افزار
  • لیست های ویژه
    • موتورهای جستجو برای امنیت سایبری
    • کاتالوگ KEV آژانس CISA
    • آسیب پذیری های وردپرس
      • آسیب پذیری پلاگین ها
      • آسیب پذیری های هسته
      • آسیب پذیری تم ها
    • محصولات خارج از پشتیبانی مایکروسافت
      • محصولات مایکروسافتی که در سال 2022 پشتیبانی نمیشن
      • محصولات مایکروسافتی که در سال 2023 پشتیبانی نمیشن
      • لیست محصولات مایکروسافتی که در سال 2024 پشتیبانی نمیشن
      • لیست محصولات مایکروسافتی که در سال 2025 پشتیبانی نمیشن
    • معرفی فیلم ها و سریالهای مرتبط با هک و امنیت
  • آموزش های ویدیویی
  • انتشارات
    • مجله
    • مقالات
    • پادکست
  • پروژه ها
    • ماشین آسیب پذیر
      • وردپرس آسیب پذیر
  • حمایت مالی ( Donate)
  • تماس با ما
 
  • Home
  • اخبار
  • افزایش پاداش گوگل برای OSS-Fuzz
  • آسیب پذیری امنیتی
  • اخبار
  • باگ بانتی
  • فازینگ
  • کنفرانس ،دوره ، وبینار ، لایو ، CTF

افزایش پاداش گوگل برای OSS-Fuzz

On بهمن 16, 1401تیر 25, 1403
seyyid
Share
زمان مطالعه: 3 دقیقه

سرویس OSS-Fuzz گوگل که از سال 2016 معرفی شد ، تا الان تونسته 8800 آسیب پذیری و 28000 باگ در 850 پروژه متن باز رو تشخیص و اصلاح کنه.

با این فازر آسیب پذیری های مختلفی در پروژه های متن باز مانند FFmpeg و LibreOffice و SQLite  و ansible و فایرفاکس و … کشف شده.

هدف اصلی این پروژه ، کمک به جامعه متن باز برای تست فازینگ پروژه هاشون بوده. گوگل علاوه بر ارائه این سرویس بصورت رایگان ، برای تشویق و گسترش استفاده از این فازر یه برنامه پاداش برای این فازر که قسمتی از برنامه Patch Rewards Program هست از سال 2017 راه انداخت.

 

 

در این 5 سالی که برنامه پاداش برای OSS-fuzz راه انداخته برای 65 مشارکت کننده ، 600 هزار دلار پاداش داده.

پاداشها برای مشارکت کننده هایی که با OSS-Fuzz پروژه هاشون رو تست میکنن بین 1000 تا 20 هزار دلار بود. با این همه ، گوگل گفته که میخواد برنامه پاداشش برای این برنامه افزایش بده و سقف اونو 30 هزار دلار تعیین کرده. یسری پاداش جدید هم معرفی کرده.

در کل سه روش برای گرفتن پاداش هستش : تست فازینگ برای پروژه های جدید ، بهبود پروژه های موجود ، ارائه راهکارهایی برای کشف کلاس های جدید آسیب پذیری

برای پروژه های جدید ، پروژه توسط تیم OSS-Fuzz بررسی میشه و باید یا در زیرساختهای حیاتی باشه یا کاربرای زیادی در حال استفاده ازش باشن. برای این مورد تا 5000 دلار پاداش میده. جزییات بیشتر برای ثبت پروژه رو میتونید از اینجا ببینید.

اگه پروژه ای رو دارید توسعه میدید و از همون ابتدا تست فازینگ رو روی پروژه انجام بدید ، تا سقف 15هزار دلار پاداش میده. البته یسری شرایط هم داره. مثلا باید CIFuzz رو پیاده سازی کنید و همه pull request رو فاز کنید. حداقل 50 درصد کل پروژه رو با فازینگ پوشش بدید. حداقل دو تا باگ گزارش شده رو اصلاح کنید. جزییات بیشتر در خصوص نحوه ثبت گزارش در این مورد میتونید اینجا ببینید.

اگه بتونید پوشش فازینگ برای پروژه هایی که در OSS-Fuzz تست میشن ، افزایش بدید تا 5000 دلار در یه پروژه پاداش میده. هر 10 درصد افزایش برابر 1000 دلار.

برای بهبود در FuzzIntrospector تا سقف 5000 دلار برای هر پروژه پاداش میده. Fuzz introspector یه ابزاری هستش که برای کمک به توسعه دهنگان فازرها مورد استفاده قرار میگیره. در کل کارش هم اینه که عملکرد فازر مانند میزان پوشش ، entry pointها و … رو ارزیابی میکنه.

برای FuzzBench هم تا 11337 دلار میده البته باید نسبت به فازرهای موجود پیشرفتهایی رو داشته باشه. FuzzBench یه سرویس رایگان ارزیابی فازرها با پروژه های دنیای واقعی با مقیاس های گوگل هستش. شما یه فازر مینویسید و این سرویس فازر شما رو روی پروژه های مختلف مثلا Curl تست میکنه و یه ارزیابی ازش میده. جزییات بیشتر میتونید از اینجا ببینید.

اگه بتونید یه sanitizer جدید برای پروژه هایی که از OSS-FUZZ استفاده میکنن ، ایجاد کنید ، بطوریکه بتونه دو تا آسیب پذیری رو شناسایی کنه ، 11337 دلار بانتی میده.

اگه بتونید آسیب پذیری حیاتی که تاثیر زیادی در تست فازینگ داره پیدا کنید هم 11337 دلار پاداش میده. البته آسیب پذیری باید روی طیف وسیعی از کاربران تاثیر مستقیم داشته باشه.

جزییات بیشتر و کامل در خصوص نحوه ثبت و استفاده از پاداشها رو هم میتونید از اینجا ببینید.

 

علاوه بر خبر افزایش پاداشها و اضافه شدن دسته های جدید پاداش ، یسری بهبودها در پروژه های مختلفشون انجام دادن. مثلا OSS-Fuzz زبانهای C/C++, Go, Rust, Java, Python و  Swift رو پوشش میده و قراره با Jazzer.js ، از جاوااسکریپت هم پشتیبانی کنه.

گوگل همچنین اعلام کرده که پروژه FuzzBench قراره در یه ورکشاپ یه روزه با نام SBFT در کنفرانس بین المللی ICSE مورد استفاده قرار بگیره.

کنفرانس ICSE معتبرترین کنفرانس در زمینه مهندسی نرم افزار هستش که از سال 1975 برگزار میشه. این کنفرانس امسال 14 تا 20 مه ، 24 تا 30 اردیبهشت 1402 در ملبورن استرالیا برگزار بشه.

کارگاه SBFT هم با هدف گردآوری محققین و تشویق اونا برای استفاده از فازینگ قراره برگزار بشه. این ورکشاپ قراره 14 مه ، 24 اردیبهشت 1402 ،در کنار کنفرانس ICSE 2023 برگزار بشه. در این ورکشاپ یه مسابقه فازینگ هم قراره برگزار بشه که نتایج با پلتفرم FuzzBench ارزیابی میشه.

 

منبع

 

 

اشتراک در شبکه های اجتماعی :

Facebook
Twitter
Pinterest
LinkedIn
In آسیب پذیری امنیتی اخبار باگ بانتی فازینگ کنفرانس ،دوره ، وبینار ، لایو ، CTFIn FuzzBench , FuzzIntrospector , OSS-Fuzz , oss-fuzz Rewards Program , Patch Rewards Program , گوگل

راهبری نوشته

آسیب پذیری CVE-2023-22501 در Jira
مایکروسافت هک “شارلی ابدو” رو به ایران نسبت داد

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دسته‌ها

  • Osint
  • آسیب پذیری امنیتی
  • آموزش های ویدیویی
  • آنالیز بدافزار
  • اخبار
  • افشای اطلاعات
  • امنیت وب
  • انتشارات
  • اینترنت اشیاء
  • بازیگران تهدید
  • باگ بانتی
  • پادکست
  • پروژه ها
  • توسعه اکسپلویت
  • تیم آبی
  • تیم قرمز
  • دوره های آموزشی
  • فازینگ
  • کنفرانس ،دوره ، وبینار ، لایو ، CTF
  • لیست های ویژه
  • ماشین آسیب پذیر
  • مجله
  • مقالات
  • مهندسی معکوس نرم افزار

بایگانی‌ها

  • می 2025
  • آوریل 2025
  • مارس 2025
  • فوریه 2025
  • ژانویه 2025
  • دسامبر 2024
  • نوامبر 2024
  • اکتبر 2024
  • سپتامبر 2024
  • آگوست 2024
  • جولای 2024
  • ژوئن 2024
  • می 2024
  • آوریل 2024
  • مارس 2024
  • فوریه 2024
  • ژانویه 2024
  • دسامبر 2023
  • نوامبر 2023
  • اکتبر 2023
  • سپتامبر 2023
  • آگوست 2023
  • جولای 2023
  • ژوئن 2023
  • می 2023
  • آوریل 2023
  • مارس 2023
  • فوریه 2023
  • ژانویه 2023
  • دسامبر 2022

پست های مرتبط

  • اخبار
  • تیم آبی
  • تیم قرمز
  • مقالات
seyyid
On شهریور 21, 1403

انتشار نسخه ی Kali Linux 2024.3

  • آسیب پذیری امنیتی
  • اخبار
  • مقالات
seyyid
On مرداد 20, 1403

بررسی هفتگی آسیب پذیری های منتشر شده در پلتفرم ZDI – (از 13 تا 19 مرداد)

  • اخبار
  • کنفرانس ،دوره ، وبینار ، لایو ، CTF
  • مهندسی معکوس نرم افزار
seyyid
On مرداد 20, 1402

مسابقه پلاگین نویسی Hex-Rays شروع شد

  • Osint
  • آسیب پذیری امنیتی
  • آنالیز بدافزار
  • اخبار
  • امنیت وب
  • اینترنت اشیاء
  • بازیگران تهدید
  • توسعه اکسپلویت
  • تیم آبی
  • تیم قرمز
  • فازینگ
  • کنفرانس ،دوره ، وبینار ، لایو ، CTF
  • مهندسی معکوس نرم افزار
seyyid
On مرداد 8, 1402آذر 3, 1402

فراخوان مقاله برای BlueHat مایکروسافت

درباره ما

بعد از چندین سال فعالیت تو حوزه امنیت سایبری و تولید محتوا در شبکه های اجتماعی ، بالاخره تصمیم گرفتیم تا یه سایت راه اندازی کنیم و مطالب رو ساده تر ، در یک محیط منسجم و طبقه بندی شده به دست مخاطب برسونیم. امیدوارم که قدمی در راستای رشد امنیت سایبری کشورمون برداشته باشیم.

تگ ها

0day APT command injection Deserialization of Untrusted Data Directory Traversal FBI Fortinet Heap buffer overflow integer overflow kali LockBit Memory Corruption nuclei Off By One Security out-of-bounds write Out of bounds read Patch Tuesday PWN2OWN Stack Buffer overflow type confusion use after free vulnerable wordpress XSS ZDI vulnerability آموزش اکسپلویت نویسی ارز دیجیتال اندروید اپل اکسپلویت باج افزار تلگرام زیرودی سیسکو فارنزیک فورتی نت فیشینگ لاک بیت مایکروسافت هوش مصنوعی وردپرس وردپرس آسیب پذیر ویندوز پلاگین کروم گوگل

شبکه های اجتماعی

    • Instagram
    • Telegram
    • Twitter
    • GitHub
    • YouTube
    • LinkedIn
      کپی مطالب با ذکر منبع بلامانع است | 1401-1404