Omarchy 上线了官方漏洞赏金项目,平台选在 HackerOne。Omacom 基金会为这个项目注入了 10 万美元,专门用于发放赏金。
与赏金项目同步落地的还有一项人事安排:@mdisec 被提升进入 Omarchy Core,头衔是安全负责人(Head of Security)。
打开网易新闻 查看精彩图片
两件事放在一起看,逻辑很直白——钱到位,人到位。赏金池负责把外部研究者的注意力吸引过来,安全负责人负责把收到的漏洞信息接住、判断、推进修复。缺了任何一头,漏洞赏金都容易变成摆设。
10 万美元的赏金池在开源项目里不算小数目,由基金会出资而不是靠社区零散捐赠,意味着这笔钱有明确的预算归属,不是一次性吆喝。对提交漏洞的安全研究者来说,这至少说明赏金有地方出。
至于 @mdisec 进入核心团队后会怎么定漏洞分级、怎么分配赏金,目前没有更多细节。
热门跟贴