Google pagó casi 12 millones de dólares en recompensas por errores a 660 investigadores de seguridad que reportaron errores de seguridad a través del Programa de Recompensas por Vulnerabilidades (VRP) de la compañía en 2024.
Entre los aspectos más destacados del año pasado, la compañía renovó la estructura de recompensas del VRP, aumentando las recompensas hasta un máximo de 151 515 dólares, mientras que su VRP para dispositivos móviles ahora ofrece hasta 300 000 dólares por vulnerabilidades críticas en aplicaciones de alto nivel (con una recompensa máxima de 450 000 dólares para informes de calidad excepcional).
El VRP para la nube multiplicó por cinco las recompensas de alto nivel en julio, mientras que las recompensas por errores de seguridad en Chrome ya superan los 250 000 dólares.
El año pasado, Google duplicó con creces las recompensas por omitir MiraclePtr, pasando de los 100.115 dólares que costaba el lanzamiento de la Recompensa por Omitir MiraclePtr a 250.128 dólares.
También lanzó kvmCTF, un nuevo VRP presentado en octubre de 2023, cuyo objetivo es mejorar la seguridad del hipervisor de Máquina Virtual basada en Kernel (KVM). Este programa ofrece recompensas de 250.000 dólares por explotar vulnerabilidades de escape completas de la máquina virtual.
La compañía afirma haber otorgado 65 millones de dólares en recompensas por errores desde que se puso en marcha su primer programa de recompensas por vulnerabilidades en 2010, mientras que la recompensa más alta pagada el año pasado superó los 110.000 dólares.
En 2024, Google otorgó 3,4 millones de dólares a 137 investigadores del VRP de Chrome tras analizar 137 informes de errores de seguridad válidos en Chrome.
La recompensa por errores más alta de 2024 fue de 100.115 dólares por el informe de una omisión de MiraclePtr después de que MiraclePtr se habilitara inicialmente en la mayoría de las plataformas en Chrome M115 en 2023.
La compañía también pagó más de 3,3 millones de dólares a investigadores que reportaron errores de seguridad a través del Programa de Recompensas de Seguridad para Dispositivos Android y Google, y del Programa de Recompensas por Vulnerabilidades Móviles de Google.
Nuestro objetivo sigue siendo anticiparnos a las amenazas emergentes, adaptarnos a la evolución de las tecnologías y seguir reforzando la seguridad de los productos y servicios de Google.
Un año antes, en 2023, Google otorgó 10 millones de dólares a 632 investigadores por detectar y denunciar de forma responsable las vulnerabilidades de seguridad en sus productos y servicios.