Авито увеличила выплаты за найденные уязвимости до 500 тысяч рублей

Авито увеличила выплаты за найденные уязвимости до 500 тысяч рублей

Авито увеличила выплаты за найденные уязвимости до 500 тысяч рублей

Авито увеличила максимальную выплату за обнаружение критических уязвимостей в своих продуктах. Теперь исследователи в области кибербезопасности могут получить до 500 тысяч рублей в рамках программы Bug Bounty.

Это направлено на привлечение большего числа специалистов для повышения безопасности сервисов Авито на фоне растущего интереса к подобным программам.

В 2025 году компания планирует увеличить затраты на кибербезопасность на 50% в сравнении с 2024 годом.

Авито стала одной из первых российских компаний в сфере онлайн-коммерции, запустившей программу Bug Bounty на платформе BI.ZONE. Этот механизм помогает своевременно выявлять и устранять уязвимости, снижая потенциальные риски. Размер вознаграждения определяется рядом факторов, включая потенциальный ущерб, сложность исправления и масштабы воздействия уязвимости.

В рамках программы исследователи могут тестировать на уязвимости мобильные и веб-приложения компании, а также сервисы на поддоменах *.avito.ru. Они ищут ошибки в коде, которые могут привести к утечке данных, компрометации платежной информации или сбоям в работе платформы.

По данным BI.ZONE, интерес бизнеса к поиску уязвимостей растет: за год средняя выплата на платформе увеличилась на 14%, достигнув 44 тысяч рублей, а число активных программ почти удвоилось, достигнув 98.

«Развитие программ Bug Bounty и увеличение выплат помогают привлечь больше квалифицированных исследователей и повышают уровень защищенности цифровых ресурсов. Мы видим, что крупные компании все активнее инвестируют в кибербезопасность, а платформы вроде BI.ZONE Bug Bounty позволяют бизнесу своевременно выявлять и устранять угрозы», — отметил Андрей Лёвкин, руководитель продукта BI.ZONE Bug Bounty.

Напомним, в августе Сбер запустил на BI.ZONE Bug Bounty три программы поиска уязвимостей. То же самое сделал Т-Банк, но в январе 2023-го.

Совещание в Минцифры уже аукается рынку: часть ИТ-проектов приостановлена

После совещания в Минцифры часть ИТ-компаний начала ставить некоторые проекты на паузу. одна из причин — неопределённость вокруг будущих ограничений на использование VPN и списка сервисов, которые могут попасть под запрет.

Как сообщает телеграм-канал «Время госзакупок» со ссылкой на источник в отрасли, проблема затрагивает не только частный рынок, но и довольно чувствительные для государства процессы.

Речь, в частности, идёт о проектах, связанных с переходом на отечественное ПО и модернизацией критической информационной инфраструктуры. Ситуация осложняется тем, что даже крупные ИТ-компании нередко привлекают senior-специалистов, находящихся за рубежом. Если доступ к привычным инструментам удалённой работы начнёт сбоить, это может заметно замедлить такие проекты.

Под ударом оказываются и госзаказы. В эти цепочки вовлечено много небольших ИТ-компаний и субподрядчиков, и часть из них уже предупредила заказчиков, что временно приостанавливает работы, пока не станет понятнее, как именно будут действовать ограничения и какие VPN-сервисы окажутся вне закона.

Интересно, что сама идея блокировать VPN на крупных интернет-площадках выглядит куда сложнее, чем может показаться на бумаге, отмечают специалисты. Главная проблема — как отличить пользователя, который действительно заходит через средство обхода блокировок, от человека, который просто подключается из другой страны или использует корпоративный VPN.

Один из самых простых вариантов, о которых говорят специалисты, — вообще не пускать пользователей, заходящих из-за рубежа. Но это, мягко говоря, слишком грубое решение. Более реалистичный сценарий — использование скоринговых моделей, которые будут оценивать множество параметров: IP-адрес, язык устройства, настройки региона, поведение пользователя и другие косвенные признаки.

Звучит технологично, но на практике всё не так красиво: для такой схемы нужно собирать и анализировать большой объём данных, а это требует серьёзных вычислительных мощностей, дополнительных команд разработки и постоянной поддержки. К тому же риск ложных срабатываний здесь очень высокий. Проще говоря, под раздачу могут попасть и вполне легальные пользователи.

Напомним, Минцифры попросило крупнейшие российские цифровые платформы — от «Яндекса» и VK до маркетплейсов, онлайн-кинотеатров и сервисов объявлений — подключиться к ограничению VPN с середины апреля. Если компании не согласятся, они, по данным издания, рискуют лишиться аккредитации Минцифры.

RSS: Новости на портале Anti-Malware.ru