VeriSign heeft achtduizend dollar uitgeloofd voor wie erin slaagt een bug in Windows Vista of Internet Explorer 7 te misbruiken om van op afstand code uit te voeren op het systeem.
De beloning komt van Verisigns iDefense Labs als reactie op het nieuws dat in louche milieus tot 50.000 dollar geboden wordt voor Vista-lekken. Het idee om hackers te betalen als zij goed werk leveren is overigens niet nieuw: de Mozilla Corporation gaf eerder al aan melders van kritieke bugs te willen belonen en 3Coms TippingPoint heeft een 'Zero Day Initiative' lopen waarin onderzoekers betaald worden voor het opsporen van lekken. Bedrijven als Verisign treden zo op als doorgever van het lek naar de betrokken softwarebedrijven en profiteren van de informatie om hun eigen veiligheidssoftware te verbeteren.
Hackers die aanspraak willen maken op de beloning, kunnen overigens maar beter voortmaken want slechts de eerste zes bugs zullen in aanmerking komen voor een beloning. Bovendien tellen fouten in release candidates en bètaversies niet mee. Bovenop de achtduizend dollar kunnen de submitters overigens twee- tot vierduizend dollar extra verdienen door de fout te documenteren en niet-kwaadaardige exploitcode mee te leveren. Microsoft is niet blij met de uitgeloofde beloningen, maar het zal het bedrijf ongetwijfeld goed doen dat een financiële stimulans nodig geacht wordt omdat hackers vooralsnog geen ernstige bugs aan het licht konden brengen.
Nee, ergens kan ik me voorstellen dat je niet blij bent als mensen fouten vinden in je software, maar aan de andere kant moet je gewoon zorgen dat je software goed in elkaar zit en mochten er fouten gevonden worden die gewoon netjes oplossen.Microsoft is niet blij met de uitgeloofde beloningen
Weet je hoe complex een besturings systeem is dat is gods onmogelijk om alle bugs eruit te vissen. Alle software bevatten bugs, het is per slot van rekeing door de mens gemaakt en die kunnen wel eens een foutje maken en daar komt je pas achter als het in the real world wordt gebruikt. Ook Cisco, Linux distro,s, virusscan software bevatten wel eens een bugje / lek1. maar aan de andere kant moet je gewoon zorgen dat je software goed in elkaar zit
Microsoft lost deze ook op in hun maandelijkse "dinsdag patch day". het duurt dan even voordat de uit komt maar het gebeurd wel.2. mochten er fouten gevonden worden die gewoon netjes oplossen.
En aangezien je niet weet wat er allemaal in de gebruikte libraries zit kan je zelfs hier niet zeker van zijn./** Deze functie levert altijd 0 terug */
int bugvrij()
{
return 0;
}
Het gaat wat offtopic allemaal, maar de fundamentele informatica heeft al bewezen dat je voor non-triviale programma's (bijvoorbeeld met loops) geen programma kan schrijven die alle `bugs' eruit weet te halen. Maw: je kunt nooit formeel bewijzen dat een niet-triviaal programma/systeem zoals een OS bug-free is, ook niet in de toekomst (tenzij bijv quantum-computing straks onverwacht een verschuiving in van fundamentele mogelijkheden met zich meebrengt...ik hoop het maar reken er niet op).tis niet mijn theorie, maar die van de theoretische informatica.
Dat ligt aan de definitie van de term `bug' die soiweso al vaag is. Jij definieert `bug' waarschijnlijk als een een error/failure waarvan de verantwoordelijkheid duidelijk aan te wijzen is in de code van het programma zelf en waar je `in alle redelijkheid' van kan zeggen dat de verantwoordelijkheid ook bij de makers van die software ligt. Ik heb echter geleerd dat een `bug' feitelijk alles kan zijn dat er voor zorgt dat de software niet voldoet aan de verwachtingen, zelfs als deze volledig aan de specificaties voldoet en niet crasht. Dat is wat er wordt bedoeld met die quote van de Zen of programming.Wou jij beweren dat als applicatie A meldt 'cannot write to file ...' omdat de onderliggende disk crashed dat dat dan een applicatie bug is? Of wanneer kosmische straling je memory corrumpeert waardoor je executabe code wijzigt, dat dat een software bug is?
Wat was ookalweer de aanleiding van deze beloningen? Oja, omdat in het louche-circuit 50.000 euro zou worden geboden voor dit soort informatie. Misschien zijn er nu al lekken die nog niet algemeen bekend zijn, maar waar al wel 50k voor neergelegd is. En achter die lekken komen ze bij Microsoft pas weer veel later! Niet aan het licht gebrachte lekken en niet bestaande lekken zij twee verschillende dingen.maar het zal het bedrijf ongetwijfeld goed doen dat een financiële stimulans nodig geacht wordt omdat hackers vooralsnog geen ernstige bugs aan het licht konden brengen.
En vind het een goed initiatief, zouden meer beveiligingsbedrijven moeten doen en niet alleen voor Windows, maar ook software die op Windows, MacOS en Linux draait.Hackers die aanspraak willen maken op de beloning, kunnen overigens maar beter voortmaken want slechts de eerste zes bugs zullen in aanmerking komen voor een beloning. Bovendien tellen fouten in release candidates en bètaversies niet mee.
Nee, dit is anders. De hacker c.q. beveiligingsexpert, die het lek ontdekt neemt niet het initiatief om geld te vragen. Een opdrachtgever biedt geld aan de hacker c.q. beveiligingsxpert, die een zwakke plek kan ontdekken.Stel je voor dat je naar je buurman gaat met het bericht: Beste buurman - Uw huis is niet goed beveiligd, je kan er heel makkelijk binnenkomen. Nu weet ik via-via dat een beetje inbreker voor deze informatie E2500 betaald, dus zie ik van U gaarne E500 voor deze informatie.
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Apple Microsoft Sony Games Politiek en recht
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True