Spotify выплатил этичным хакерам $120 000 за уязвимости

Spotify выплатил этичным хакерам $120 000 за уязвимости

Spotify выплатил этичным хакерам $120 000 за уязвимости

Стриминговый сервис Spotify, как оказалось, серьезно относится к безопасности своей платформы. Учитывая, что на его площадке каждый месяц насчитывается 232 миллиона активных пользователей, Spotify правильно расставил приоритеты.

По словам представителей Spotify, сервис выплатил этичным хакерам $120 000. Ещё до переезда на платформу HackerOne, специализирующуюся на сборе сообщений об уязвимостях, Spotify полагался на электронную почту.

Расчёт был на то, что исследователи в области кибербезопасности будут писать о проблемах безопасности на специальный почтовый ящик «security». Был и второй вариант — сообщить об уязвимости команде безопасности напрямую.

Само собой, этот способ не приносил особых плодов. Эксперты писали крайне редко, следовательно, уязвимости продолжали существовать в системах стримингового сервиса.

Теперь же этичные хакеры могут сообщить Spotify о бреши через платформу HackerOne. Благодаря новой системе команда безопасности оперативно получает информацию о проблеме, после чего максимально быстро передаёт ее разработчикам.

Для устранения уязвимости у Spotify есть 24 дня. После выпуска патча обнаружившему дыру исследователю выплачивают вознаграждение.

На сегодняшний день сервис для стриминга музыки выплатил специалистам $120 000 (£97 000) более чем за 365 актуальных отчетов. По информации на странице Spotify в HackerOne, средняя сумма вознаграждения равна $300.

Санкционный российский софт годами оставался в App Store и Google Play

Как выяснили исследователи из Tech Transparency Project, в App Store и Google Play остаются десятки приложений, связанных с компаниями и банками, находящимися под американскими санкциями. Среди них — сервисы российских финансовых организаций, включая Газпромбанк и Национальный стандарт, попавшие под санкции после февраля 2022 года.

По мнению юристов, размещение таких приложений нарушает требования Минфина США: американские компании не имеют права вести бизнес с организациями из санкционного списка. Тем не менее многие приложения спокойно существовали в маркетплейсах годами.

После обращения журналистов Google удалил почти все выявленные программы — включая ПО Газпромбанка, который, по данным властей США, использовался для закупки вооружения и выплат военным. Apple также убрала часть программ, однако компания заявила, что не считает все найденные случаи нарушениями, и пообещала усилить проверки.

 

Эксперты Tech Transparency Project отмечают, что меняющиеся названия компаний и приложений затрудняют соблюдение санкционного режима. Некоторые разработчики маскируют причастность к запрещённым организациям с помощью небольших правок в наименованиях или указания аффилированных юрлиц.

 

Для Apple ситуация особенно чувствительная: несколько лет назад компания уже столкнулась с претензиями Минфина за недостаточную проверку подобных приложений и обещала улучшить внутренние механизмы поиска санкционных совпадений. Теперь эксперты ожидают более пристального внимания регуляторов.

RSS: Новости на портале Anti-Malware.ru