0/5

Новости сегодня

16:35 Рекордный объем выдачи автокредитов зафиксирован в России в начале года
16:10 В России с начала года выросла стоимость минимальной продуктовой корзины
15:45 Wildberries откроет распределительный центр в Ленобласти
Новые бизнес модели и ритейл форматы на UPGRADE Retail Весна
15:20 Фастфуд-сети увеличивают выручку на фоне снижения трафика
14:55 IDOL обновляет концепт (ФОТО)
14:30 Правительство не поддержало отмену налога для крупных торговых сетей за фудшеринг
Предоплата растет, а выкуп падает: итоги 1 квартала в e-commerce
14:00 ФАС: с начала года на маркетплейсах заблокировано более 2 млн карточек товаров
13:40 Какие ИТ-специалисты сегодня востребованы в ритейле
13:15 «Индилавка» от «ВкусВилл» запустила первые экзотические продукты под СТМ
Teams уходит — Толк приходит. Выбираем сервис для общения с поставщиками и производителями
12:50 Бренд Vici перешел в собственность петербургской компании
12:20 Маркетплейсы просят оградить их бизнес от недобросовестных потребителей
11:55 МегаФон: число пользователей офисных приложений в метро увеличилось на 60%
Доверие и безопасность: как продавать люксовые бренды на Авито Премиум
11:30 Сбер сообщил о мошеннической схеме оформления займов через портал «Госуслуги»
11:05 Продажи новых мотоциклов в России в первом квартале выросли на 76%
10:40 Доля иностранных fashion-брендов в ТЦ Петербурга за 2,5 года снизилась до 37%
Все новости →

Ozon найдет уязвимости с помощью публичной программы bug bounty

Ozon найдет уязвимости с помощью публичной программы bug bounty
время публикации: 11:10  06 июля 2020 года
Теги: Ozon, хакеры
Ozon станет первой российской e-commerce компанией, которая будет искать уязвимости в IT-структуре с помощью программы bug bounty. Программа запущена на платформе HackerOne – ведущей мировой площадке для компаний и исследователей безопасности по всему миру. Выплаты за обнаружение уязвимостей могут составлять до 120 тысяч рублей.
Ozon, ведущая мультикатегорийная онлайн-площадка, запустила публичную bug bounty программу на платформе HackerOne – ведущей мировой площадке для компаний и исследователей безопасности по всему миру.

Программа стала первой среди российских e-commerce компаний и на первом этапе планирует инвестировать в работу с хакерским сообществом более 3 млн рублей. Принять участие в программе bug bounty могут исследователи безопасности не только из России, но и из других стран мира.

Bug bounty программы ­есть у ведущих мировых IT-компаний, в том числе Amazon, Google, Facebook, однако в России эта практика пока не получила широкого распространения – собственные программы есть всего у нескольких компаний, например, Яндекс, Mail.ru, Qiwi. Запуск программы позволяет компаниям получить круглосуточный мониторинг безопасности, но не отменяет работу команды IT-лаборатории Ozon по обеспечению безопасности сервисов Ozon, а дополняет ее – сейчас у компании есть необходимые ресурсы не только для развития собственных служб безопасности, но и для работы с хакерским сообществом.

Вознаграждение за каждый найденный баг зависит от степени его влияния на работу сервиса, потенциального урона, который уязвимость может нанести, качества отчета и других факторов. Так, например, за найденный XSS (cross-site scripting), Ozon может заплатить порядка 17 тысяч рублей, а за более серьезные – инъекции, удаленное выполнение кода (RCE) – до 120 000 рублей.

Александр Болотов, директор по информационной безопасности Ozon: «Мы активно поддерживаем изменение культуры взаимодействия вендоров с исследователями безопасности в направлении более цивилизованного диалога. Bug bounty программа ­ – это то, что является необходимым для современной интернет-компании, заботящейся об информационной безопасности, и, конечно, в ближайшие месяцы мы планируем расширять перечень сервисов для участия в программе, чтобы лучше взаимодействовать с сообществом хакеров».

Александр рассказал о том, что сейчас в IT-лаборатории Ozon работает более 1000 инженеров, а обновления сервисов и систем происходят ежедневно. На сайт и в приложение Ozon каждый день заходят 3,5 млн пользователей, и компания представляет интерес для мошенников. В этом контексте запуск bug bounty станет еще одним процессом обеспечения безопасности инфраструктуры компании.

***
Самые интересные новости читайте в наших группах в Facebook и VKontakte, а также на канале Яндекс.Дзен.

И подписывайтесь на рассылку самых важных новостей.

New Retail