Google Bug Bounty ? dibanderol seharga 12 juta USD, yuk merapat. ( Part 1 )
Dalam kecanggihan teknologi di zaman sekarang, pekerjaan dan profesi baru bukan lagi hal unik, bahkan beberapa nama-nama pekerjaan yang terkadang berbeda dengan perspektif kebanyakan orang pada umumnya. Bahkan pekerjaan ini pun tidak ada di tiga dekade yang lalu. Cara manusia berkomunikasi, berniaga, berkumpul, dan melakukan berbagai aktivitas keseharian juga turut berubah sesuai dengan perubahan zaman.
Kali ini mari kita kenali apa itu Bug Bounty, sebuah program yang tentunya jarang dikenal oleh kebanyakan orang di luar dari dunia teknologi komputer. Bug Bounty adalah sebuah program yang dibuat oleh para perusahaan atau developer untuk memberikan sebuah apresiasi yang berupa uang kepada para Hacker. Apresiasi tersebut akan diberikan kepada sang Hacker yang telah berhasil untuk menembus pertahanan digital dari sebuah perusahaan tersebut, ataupun dengan melaporkan bug pada situs atau aplikasi mereka. Program ini akan saling menguntungkan antara hacker dan perusahaan, dimana perusahaan mendapatkan keuntungan berupa laporan, tendensi untuk diserang oleh pihak yang tidak bertanggung jawab, sehingga dapat meningkatkan sistem keamanan mereka. Sedangkan hacker akan mendapatkan imbalan yang sesuai, maka kelangsungan dan keamanan dari situs ini akan selalu terjaga dengan harmonis.
Sebuah perusahaan yang ingin memulai program Bug Bounty ini harus terlebih dahulu membatasi domain tertentu pada situsnya, selain itu pihak perusahaan harus menyediakan hadiah yang ditawarkan apabila para hacker berhasil menemukan bug pada produk mereka. Hadiah ini dapat dikatakan sebagai sebuah metode untuk menghargai komunitas hacker.
Pada tahun 2022, Google memberikan penghargaan atas upaya lebih dari 700 peneliti dari 68 negara yang berbeda dalam membantu meningkatkan keamanan produk dan layanan perusahaan. Jumlah total penghargaan telah meningkat dari 8.7 juta USD yang sudah dibayarkan pada tahun 2021 menjadi 12 juta USD pada tahun 2022, dimana peningkatan ini hampir menjadi 38%.
Selama beberapa tahun terakhir, program Bug Bounty telah memperoleh daya tarik yang cukup signifikan. Perusahaan telah terpikat oleh potensi untuk mengidentifikasi kerentanan dengan cepat, meningkatkan keamanan produk dan melakukan outsourcing sebagai sebuah solusi terbaik dan biaya yang efektif. Namun, pihak perusahaan juga memiliki tendensi terjadinya ancaman yang tidak diinginkan bahkan ancaman gegara program ini.
Apakah praktek ini layak dilakukan ? tentu setiap keputusan dari perusahaan terdapat berbagai macam resiko yang harus ditanggung. Google telah memanfaatkan jasa Bug Bounty dengan baik, dimana sesuai dengan laporan yang menjabarkan bahwa lebih dari 2900 berbagai masalah dalam produknya di tahun sebelumnya berkat para peneliti keamanan dan hacker. Raksasa teknologi ini telah mengucurkan total dana sebesar 4.8 juta USD melalui Android Vulnerability Reward Program (VRP) dengan satu hadiah sebesar 605.000 USD. Google juga telah menawarkan hadiah sebesar 1 juta USD demi mendeteksi kerentanan eksekusi kode jarak jauh yang terkait dengan chip aman Pixel Titan M. pada tahun 2022 perusahaan juga telah menawarkan maksimum dana sebesar 750.000 untuk mendeteksi kelemahan eksfiltrasi data di Titan M. Dari jumlah tersebut, 486.000 USD dibayarkan melalui Program Hadiah Keamanan Chipset Android (ACSRP), dijalankan oleh Google yang bekerja sama dengan produsen chipset Android. Program ini telah berhasil menemukan lebih dari 700 laporan keamanan yang valid.
Google juga telah memberikan kompensasi kepada pemburu bug melalui Chrome VRP, dengan membayar hadiah sebesar 4 juta USD, termasuk 3.5 juta untuk 363 kerentanan yang terdeteksi di browser Chrome. Pada tahun 2023, Google berencana untuk bereksperimen dengan Chrome VRP dan telah memberi tahu pemburu hadiah tentang potensi peluang bonus untuk Browser Chrome dan bug keamanan ChromeOS.
Bahkan pelaku ancaman pun dapat menggunakan program Bug Bounty, satu tahun setelah munculnya LockBit 2.0 yang berbahaya, pengembang geng ransomware memperkenalkan versi baru dan lebih baik. LockBit 3.0 terbaru menggunakan taktik ransomware baru dan khususnya menampilkan program bug bounty untuk pertama kalinya di LockBit Ransomware sebagai operasi layanan.
Pantau terus yows, bersambung di pekan depan..
RTI Radio Taiwan International
RTI Radio Taiwan International 