Facebook kirish tokenlarining sizib chiqishi haqidagi ma’lumot uchun pul to’laydi.

Minimal mukofot miqdori 500 dollarni tashkil etadi.

Facebook oʻzining xatolarni aniqlash dasturini kengaytirdi. Ijtimoiy tarmoq endi uchinchi tomon xizmatlari va ilovalari orqali foydalanuvchi kirish tokenlarining sizib chiqishi haqidagi maʼlumot uchun mukofot taklif qiladi. Minimal mukofot 500 dollarni tashkil etadi. Kirish tokenlari Facebook foydalanuvchilariga boshqa ilovalarga kirish imkonini beradi va har bir foydalanuvchi, kirish soʻrovi va ilova uchun alohida yaratiladi. Sizib chiqqan maʼlumot turli xil hujumlarga, masalan, sessiyani oʻgʻirlash va hisobni boshqarish, maʼlumotlarni oʻgʻirlash yoki oʻrtadagi odam hujumlariga olib kelishi mumkin.

Ilgari Facebookning bounty dasturi uchinchi tomon xizmatlaridagi zaifliklarni qamrab olmagan, ammo kompaniya endi bir qator shartlar bilan bo’lsa ham, bu yondashuvni qayta ko’rib chiqdi. Xususan, Facebook zaiflik haqidagi xabarlarni faqat «ilova yoki veb-saytdan foydalanish paytida qurilmaga va qurilmadan yuborilgan ma’lumotlarni passiv monitoring qilish» orqali aniqlangan taqdirdagina ko’rib chiqadi. Tadqiqotchilarga tahlil davomida «ilova yoki veb-saytga yuborilgan so’rovlarni boshqarish yoki ilova yoki veb-saytning normal ishlashiga boshqa yo’l bilan xalaqit berish»ga ruxsat berilmaydi.

Bundan tashqari, faqat 50 000 faol foydalanuvchidan ortiq auditoriyaga ega ilovalar uchun zaiflik haqidagi hisobotlar ko’rib chiqiladi. Sinov faqat tadqiqotchining shaxsiy hisobida amalga oshirilishi kerak va hisobotda kontseptsiyani isbotlash kodi bo’lishi kerak.

Yangilangan dastur SQLi, XSS, Open Redirect kabi zaifliklarni va ruxsatlarni chetlab o’tishga imkon beruvchi xatolarni qamrab olmaydi.

Agar zaif ilovalarni ishlab chiquvchilar yoki veb-masterlar muammoni hal qilishdan bosh tortsalar, kompaniya zaiflik tuzatilgunga qadar ushbu mahsulotlarning platformada ishlashini to’xtatib qo’yadi.

O‘xshash maqolalar