Einführung in den Chromium Money Tree Browser
- Der Chromium Money Tree Browser ist eine Website, die Belohnungen aus dem Chrome VRP (Bug-Bounty-Programm) mit Änderungen (Fixes) an bestimmten Dateien verknüpft.
- Die Website ist sehr einfach aufgebaut, und man sollte weder eine ausgefeilte Benutzererfahrung noch eine hohe Datengenauigkeit erwarten.
- Die Bug-Bounties werden auf einzelne Dateien aufgeteilt: Wenn zum Beispiel ein Bug im Wert von 1000 $ behoben wurde und dabei 5 Dateien geändert wurden, werden jeder Datei 200 $ zugewiesen.
- Die Daten basieren auf Informationen bis Anfang November 2023.
Meinung von GN⁺
- Der Chromium Money Tree Browser ist ein interessantes Tool, das Entwicklern und Sicherheitsforschern visuell zeigt, welche Dateien im Chrome-Bug-Bounty-Programm geändert wurden und wie die entsprechenden Belohnungen verteilt wurden.
- Die Website bietet Einblicke darin, wie Belohnungen für Bugfixes berechnet werden, und kann dabei helfen, in der Security-Community nützliche Informationen zu teilen.
- Zwar sollte man die Erwartungen an Benutzererfahrung und Datengenauigkeit niedrig halten, doch die Website kann dazu beitragen, das Bewusstsein für Sicherheitslücken in Open-Source-Projekten zu erhöhen und Entwickler zu motivieren, Sicherheit stärker zu priorisieren.
1 Kommentare
Hacker-News-Kommentare
Interesse an etwas, das einer Funktion ähnelt, die ein Entwickler schon lange bauen wollte
Hinweis darauf, dass Korrekturen in bestimmten Third-Party-Bibliotheken fehlen
Beim Blick auf viele Bugs in der Chrome-Browser-UI Gedanken über use-after-free-Probleme bei Daten, für die die Performance manueller Speicherverwaltung nicht wichtig ist
raw_ptr<T>offenbar genau dabei helfen sollen und möglicherweise tatsächlich erfolgreich den in [2] aufgetretenen Crash abgewehrt haben.Lob für die Wirksamkeit der Visualisierung und ein Hinweis auf die CPU-Auslastung
Lob für Idee und Umsetzung sowie eine Nachfrage zu den Rohdaten
Vorschlag, bestimmte Dateitypen nicht einzubeziehen
Vorschlag zur Gewichtung anhand der Anzahl geänderter Codezeilen
Anfrage nach einer Funktion zur Anzeige der durchschnittlichen Belohnung pro Datei
Idee für eine normalisierte Anzeige des Betrags anhand der Anzahl der Codezeilen
Lob für die visuelle Einsicht, auf welche Bereiche man die Anstrengungen konzentrieren sollte