Mozilla увеличивает вознаграждение за баги в Firefox до $10 000

Mozilla увеличивает вознаграждение за баги в Firefox до $10 000

Mozilla увеличивает вознаграждение за баги в Firefox до $10 000

Компания Mozilla внесла некоторые изменения в программу по поиску уязвимостей в браузере Firefox. Теперь исследователи смогут рассчитывать на более крупные вознаграждения за выявленные проблемы безопасности.

Mozilla запустила свою программу поиска багов в далёком 2004 году. В период с 2017 по 2019 год корпорация выплатила специалистам около $1 млн за 350 уязвимостей.

Средняя сумма выплаты обычно составляет приблизительно $2700, однако стандартное разовое вознаграждение равно $4000.

Теперь же Mozilla планирует увеличить сумму выплат за найденную опасную уязвимость до $10 000. Однако такие деньги получит тот исследователь, кто сопроводит сообщение о бреши качественным отчётом.

Среди таких серьёзных уязвимостей, например, можно выделить обход песочницы, возможность выполнения кода и обход запросов на инсталляцию от WebExtension.

Чуть менее опасные бреши — повреждение памяти, утечки данных пользователей — теперь могут принести исследователям от $3000 до $5000.

«Мы хотели в очередной раз подчеркнуть, что сумма вознаграждения зависит не от изначального уведомления об уязвимости, а скорее от результата, которое оно принесёт», — объясняет в блоге Mozilla.

Запрет на ИИ Anthropic может ускорить гонку суверенных нейросетей

История вокруг Anthropic стремительно превращается из технологической новости в политическую. Всего через несколько дней после выпуска новых ИИ-моделей Claude Mythos 5 и Claude Fable 5 доступ к ним оказался закрыт. Эксперты уже заговорили о цифровом противостоянии и суверенитете нейросетей.

По данным американских СМИ, Министерство торговли США потребовало от Anthropic запретить использование моделей всеми, кто не является гражданином США.

Причём речь шла не только о клиентах компании, но даже о сотрудниках самой Anthropic за пределами страны. На выполнение требования якобы отвели всего 90 минут.

Компания сочла такую задачу невыполнимой и в итоге полностью закрыла доступ к новым моделям.

Ситуация выглядит беспрецедентной для рынка генеративного ИИ. Если раньше власти разных стран ограничивали отдельные сервисы, приложения или поставки оборудования, то теперь под экспортный контроль фактически попали когнитивные возможности коммерческой нейросети.

Особый интерес к Claude Mythos 5 объясняется её возможностями. По заявлениям разработчиков, модель способна искать уязвимости в программном обеспечении эффективнее человека, восстанавливать исходный код и решать сложные инженерные задачи. Именно эти функции, по мнению ряда экспертов, могли вызвать опасения американских властей.

На рынке уже заговорили о новом этапе цифрового противостояния. Если раньше государства боролись за контроль над данными и микрочипами, то теперь объектом регулирования становятся сами интеллектуальные возможности ИИ.

Последствия могут оказаться куда шире, чем проблемы одной компании. После инцидента политики в Канаде и Европе уже начали говорить о необходимости ускорять разработку собственных ИИ-моделей и снижать зависимость от американских платформ.

Эксперты в беседе с «Известиями» отмечают, что история с Anthropic стала наглядным напоминанием: любой зарубежный ИИ-сервис может оказаться недоступен не из-за технических проблем, а по политическому решению.

На этом фоне всё чаще звучат разговоры о цифровом суверенитете, локальных моделях и мультивендорном подходе. Потому что зависимость от одного поставщика внезапно превратилась из вопроса удобства в вопрос национальной стратегии.

Сергей Мишин, начальник Центра противодействия киберугрозам «Агропромцифры», поделился своим мнением:

«Этот эпизод - не про конкретные две модели, а про устаревание самой парадигмы "щита и меча": когда атакующий инструмент усиливается или масштабируется ИИ, стандартные принципы обеспечения мероприятий по информационной безопасности теряют смысл. Это всё равно что выйти с мечом и щитом против противника, который притащил с собой завод по производству мечей: пока ты парируешь один удар, он штампует тысячу новых.

Однако, эпизод можно понимать двояко: либо это честный тревожный звонок о необходимости ограничения ИИ, либо нагнетание страха перед ИИ ради суверенизации технологии - и для специалиста по ИБ важно не выбрать одну версию, а заложить обе в модель рисков».

RSS: Новости на портале Anti-Malware.ru