Programa Microsoft Bug Bounty


Microsoft lanzó hoy un nuevo programa de recompensas de errores para cazadores de errores e investigadores que encuentran vulnerabilidades de seguridad en sus "servicios de identidad".

La piratería de redes y el robo de datos se han vuelto comunes y más fáciles que nunca, pero no todos los datos tienen el mismo valor comercial o conllevan el mismo riesgo.

Dado que la seguridad actual depende de la comunicación colaborativa de las identidades y los datos de identidad dentro y entre los dominios, las identidades digitales de los clientes suelen ser la clave para acceder a los servicios e interactuar a través de Internet.

Microsoft dijo que la compañía ha invertido mucho en la "creación, implementación y mejora de las especificaciones relacionadas con la identidad" que fomentan "autenticación fuerte, inicio de sesión seguro, sesiones, seguridad de API y otras tareas críticas de infraestructura".

Por lo tanto, para reforzar aún más la seguridad de sus clientes, el gigante de la tecnología ha lanzado un programa de recompensas completamente nuevo e independiente.

Conocido como el Programa Identity Bounty de Microsoft, el programa de recompensas de errores recientemente lanzado cubre las soluciones de identidad de la cuenta de Microsoft y el Directorio Activo de Azure, así como algunas implementaciones de las especificaciones de OpenID.

Los pagos para el nuevo Microsoft Identity Bounty Program oscilan entre $ 500 y $ 100,000, dependiendo del impacto de los investigadores de seguridad y los cazadores de errores.
"Si usted es un investigador de seguridad y ha descubierto una vulnerabilidad de seguridad en los servicios de Identidad, apreciamos su ayuda para divulgarlo en privado y darnos la oportunidad de solucionarlo antes de publicar los detalles técnicos", escribió Phillip Misner, Director del Grupo de Seguridad. .
"Las presentaciones para el protocolo de estándares o recompensas de implementación deben estar con un estándar de identidad completamente ratificado en el alcance de esta recompensa y han descubierto una vulnerabilidad de seguridad con el protocolo implementado en nuestros productos, servicios o bibliotecas certificados".
Programa de reconocimiento de identidad de Microsoft
recompensa de errores


Si desea participar en el programa Microsoft Identity Bounty, deberá presentar envíos de alta calidad que reflejen la investigación que realiza en sus hallazgos, y compartir sus conocimientos y experiencia con los desarrolladores e ingenieros de Microsoft, para que puedan rápidamente reproducir, comprender y solucionar el problema.

Para ser elegible para los pagos de Microsoft, deberá cumplir con los siguientes criterios:

  • Identifique una falla crítica o importante original y no reportada previamente que se reproduce en los servicios de Identidad de Microsoft enumerados dentro del alcance.
  • Identifique una falla original y no reportada previamente que resulte en la toma de control de una cuenta de Microsoft o una cuenta de Azure Active Directory.
  • Identifique una falla original y no reportada previamente en los estándares OpenID listados o con el protocolo implementado en los productos, servicios o bibliotecas certificados de Microsoft.
  • Envíelo contra cualquier versión de la aplicación Microsoft Authenticator, pero las recompensas por recompensa solo se pagarán si la vulnerabilidad se reproduce en comparación con la versión más reciente disponible públicamente.
  • Incluya una descripción del problema que encontró y pasos concisos de reproducibilidad que sean fáciles de entender. (Esto permite que las presentaciones se procesen rápidamente y admite el pago más alto para el tipo de vulnerabilidad que se informa).
  • Incluya el impacto de la vulnerabilidad.
  • Incluye un vector de ataque si no es obvio.
Además, la vulnerabilidad debe afectar a una de las siguientes herramientas de inicio de sesión:

  • login.windows.net
  • login.microsoftonline.com
  • login.live.com
  • account.live.com
  • account.windowsazure.com
  • account.activedirectory.windowsazure.com
  • credential.activedirectory.windowsazure.com
  • portal.office.com
  • passwordreset.microsoftonline.com
  • Microsoft Authenticator para aplicaciones iOS y Android

Se otorgan pagos más altos a los investigadores en función de la calidad de su informe y del impacto de seguridad de la vulnerabilidad que encontraron.

Generalmente, se otorgan cantidades más bajas para las vulnerabilidades que requieren una interacción significativa del usuario.

Fuente TheHackerNews