Vercelは9月24日(現地時間)、非公開のバグバウンティプログラムとOSS向けバグバウンティプログラムを統合し、単一の公開プログラムとして提供を開始したと発表した。対象は、Vercelプラットフォームの全製品と同社のオープンソースプロジェクトだ。
同社は2022年にHackerOneを通じて非公開プログラムを開始した。その後、100万ドル規模のハッカーチャレンジ「React2Shell」「Vercel Sandbox」や、OSS向けプログラムを公開形式で実施してきた。
AIの普及で、有効・無効を問わずレポート数は急増しており、非公開プログラムへ移行する企業もある。一方で同社は、公開レポートからも実際に有益な発見が得られているとして、プログラム全体の公開を決めた。公開に向け、ノイズを除外し修正を迅速化するツールも構築した。窓口の一本化は、プログラムが複数あり報告先が分かりにくいという研究者の声にも応えたものだ。
OSSの新たな脆弱性は統合後のプログラムに報告する。旧OSSプログラムへの提出済みレポートは再提出不要で、引き続き審査される。非公開プログラムの参加者にも変更はない。報告は、明確な再現手順を添えてHackerOneから提出する。
- 関連リンク
この記事は参考になりましたか?
- この記事の著者
-
CodeZine編集部(コードジンヘンシュウブ)
CodeZineは、株式会社翔泳社が運営する開発者のための情報メディアです。日々の開発に取り組むエンジニアやテクノロジーを学びたい方に向けて、プログラミングやAI活用、開発ツール、エンジニアの学びとキャリアに関する記事をお届けしています。
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
