Apple menawarkan hadiah hingga US$2 juta bagi peneliti keamanan yang berhasil menemukan dan membuktikan celah keamanan serius pada perangkat, software, maupun layanan Apple. Dengan bonus tertentu, total hadiah yang dapat diperoleh bahkan berpotensi melampaui US$5 juta.
Program bernama Apple Security Bounty ini dibuat untuk mendorong peneliti keamanan melaporkan kerentanan yang dapat membahayakan pengguna. Apple menilai laporan berdasarkan dampak dan hasil yang berhasil dibuktikan melalui riset.
Semakin serius dampak eksploit yang ditemukan, semakin besar pula nilai hadiahnya. Apple bahkan menyediakan penghargaan khusus untuk exploit chain yang mampu mencapai hasil serupa dengan serangan canggih di dunia nyata.
Hadiah Apple Security Bounty Bisa Mencapai US$2 Juta
Salah satu kategori dengan imbalan tertinggi adalah serangan melalui jaringan tanpa interaksi pengguna yang berhasil mencapai kernel. Dikutip dari security.apple.com, temuan dalam kategori ini dapat memperoleh hadiah maksimum US$2 juta.
Berikut beberapa kategori utama Apple Security Bounty:
Jenis Serangan | Target | Hadiah Maksimum |
Serangan jaringan tanpa interaksi pengguna | Kernel | US$2 juta |
Serangan jaringan tanpa interaksi pengguna | User space | US$350.000 |
Serangan jaringan dengan interaksi pengguna | Kernel | US$1 juta |
Serangan berbasis kedekatan nirkabel pada komponen radio Apple | Application processor | US$1 juta |
Akses fisik perangkat tanpa izin | Data sensitif pengguna | US$500.000 |
App sandbox escape | Kernel | US$500.000 |
Akses data sensitif pengguna | — | US$100.000 |
Browser attack | Kernel | US$1 juta |
WebContent sandbox escape | — | US$300.000 |
Web Content code execution | — | US$10.000 |
Apple juga menggunakan Target Flags sebagai mekanisme objektif untuk membuktikan exploitability pada kategori tertentu. Target Flag wajib dipenuhi apabila dipersyaratkan untuk mendapatkan nilai hadiah yang tercantum.
Bonus Bisa Membuat Hadiah Menembus US$5 Juta
Nilai hadiah Apple Security Bounty tidak berhenti pada nominal dasar. Apple memberikan bonus untuk riset yang dianggap sangat penting, terutama temuan yang berhasil melewati perlindungan keamanan tertentu.
Untuk masalah yang unik pada fitur atau kode baru dalam developer maupun public beta, termasuk regresi, Apple memberikan bonus 50 persen.
Sementara itu, kerentanan yang berhasil melewati perlindungan khusus Lockdown Mode mendapatkan bonus 100 persen.
Jika sebuah temuan memenuhi kedua kategori tersebut sekaligus, bonusnya mencapai 150 persen.
Apple juga menyebut dapat memberikan bonus tambahan atas kebijakannya sendiri untuk riset yang dinilai sangat luar biasa dan inovatif.
Dengan kombinasi hadiah dasar dan bonus tersebut, total imbalan dalam kasus tertentu dapat mencapai lebih dari US$5 juta.
Apple Juga Beri Hadiah untuk Celah macOS
Program ini tidak hanya mencakup perangkat dan sistem operasi Apple secara umum. Apple juga menyediakan hadiah khusus untuk laporan yang hanya berdampak pada macOS.
Salah satunya adalah bypass penuh terhadap pemeriksaan Gatekeeper pada file yang dikarantina. Jika serangan hanya membutuhkan interaksi standar pengguna untuk membuka aplikasi yang telah diunduh, hadiahnya dapat mencapai US$100.000.
Agar memenuhi syarat untuk hadiah maksimum tersebut, aplikasi harus diunduh melalui Safari, memiliki quarantine bit, kemudian berhasil melewati pemeriksaan Gatekeeper saat dibuka.
Untuk skenario dengan interaksi pengguna terbatas, termasuk alur instalasi umum seperti memindahkan aplikasi ke folder Applications, hadiah yang tersedia mencapai US$10.000.
Apple juga memberikan hadiah untuk temuan terkait TCC Target Flag, yakni US$5.000 jika menggunakan aplikasi unsandboxed dan US$10.000 jika sekaligus berhasil keluar dari App Sandbox.
Jika peneliti memperoleh data sensitif yang dilindungi TCC, seperti Photos, tetapi tidak menggunakan TCC Target Flag, hadiahnya mencapai US$1.000. Sementara sandbox escape yang hanya dibuktikan pada macOS mendapatkan US$5.000.
Private Cloud Compute Juga Masuk Program Bounty
Apple turut menyediakan kategori khusus untuk Private Cloud Compute (PCC).
Serangan jarak jauh terhadap request data yang pada akhirnya memungkinkan eksekusi kode unsigned dengan arbitrary entitlements di dalam software image Apple PCC dapat memperoleh hadiah US$1 juta.
Sementara serangan jarak jauh yang memungkinkan peneliti mengakses request data pengguna atau informasi sensitif mengenai request di luar trust boundary mendapatkan hadiah hingga US$250.000.
Untuk serangan yang membutuhkan posisi jaringan istimewa, akses terhadap request data pengguna atau informasi sensitif di luar trust boundary bernilai hingga US$150.000. Kemampuan menjalankan kode yang belum diautentikasi dalam software stack Apple PCC mendapat hadiah hingga US$100.000.
Apple juga menyediakan hadiah US$50.000 untuk laporan yang berkaitan dengan kebocoran data tidak disengaja atau tidak terduga akibat masalah deployment maupun konfigurasi dalam Apple PCC.
Peneliti Diminta Menyertakan Bukti Teknis
Apple membuat proses pelaporan Security Bounty melalui perangkat online agar peneliti dapat mengirim dan melacak laporan mereka.
Dalam laporan, peneliti diminta menyertakan deskripsi teknis yang lengkap serta proof of concept. Apple kemudian akan meninjau riset yang memenuhi persyaratan untuk menentukan kelayakan mendapatkan hadiah.
Program ini pada dasarnya memberikan insentif finansial kepada peneliti keamanan untuk menemukan kelemahan sebelum celah tersebut dapat dimanfaatkan oleh pihak yang berniat menyerang pengguna Apple.
Menariknya, Apple juga membuka opsi bagi penerima hadiah untuk memberikan donasi. Jika hadiah Apple Security Bounty disumbangkan kepada organisasi yang memenuhi syarat, Apple menyatakan akan menggandakan nilai donasi tersebut.
Salah satu contoh tujuan donasi yang disebut Apple adalah Ford Foundation’s Dignity and Justice Fund, yang membantu upaya melawan mercenary spyware.
Scr/Mashable
















