Google treo thưởng 1,5 triệu USD cho việc phát hiện lỗ hổng bảo mật trên Android
Google vừa nâng cấp chương trình săn lỗi bảo mật, treo thưởng tới 1,5 triệu USD cho việc phát hiện lỗ hổng bảo mật phức tạp trên Android.
Google vừa công bố những thay đổi đáng chú ý trong chương trình thưởng phát hiện lỗ hổng bảo mật, áp dụng cho cả hệ điều hành Android và trình duyệt Google Chrome. Điểm nhấn lớn nhất là mức thưởng tối đa lên tới 1,5 triệu USD - thuộc nhóm cao nhất trong ngành an ninh mạng hiện nay.

Động thái này phản ánh chiến lược mới của Google là tập trung mạnh vào các lỗ hổng có độ phức tạp cao, khó khai thác, trong khi giảm ưu tiên với những lỗi dễ dàng bị phát hiện nhờ sự hỗ trợ của trí tuệ nhân tạo (AI).
Treo thưởng 1,5 triệu USD cho kịch bản tấn công “khó nhất” trên điện thoại Pixel
Mức thưởng cao nhất 1,5 triệu USD được dành cho những cuộc tấn công khai thác toàn bộ chuỗi bảo mật của chip Pixel Titan M2, con chip bảo mật tích hợp trên các thiết bị Pixel của Google.
Để đạt được mức thưởng này, các nhà nghiên cứu phải chứng minh được một kịch bản tấn công cực kỳ tinh vi, hội tụ nhiều yếu tố như không cần thao tác từ người dùng (zero-click); có khả năng duy trì quyền truy cập lâu dài và khai thác xuyên suốt toàn bộ chuỗi bảo mật của thiết bị.
Trong trường hợp tương tự nhưng không duy trì được quyền kiểm soát lâu dài, mức thưởng vẫn có thể lên tới 750.000 USD, một con số đủ hấp dẫn để thu hút giới nghiên cứu bảo mật toàn cầu.
Không chỉ Android, Google cũng điều chỉnh chương trình thưởng dành cho Chrome. Các lỗ hổng bảo mật dạng “toàn chuỗi” trên trình duyệt này, khi hoạt động trên các nền tảng phần cứng và hệ điều hành hiện đại, có thể nhận thưởng lên tới 250.000 USD.
Đáng chú ý, Google bổ sung thêm khoản thưởng 250.128 USD nếu nhà nghiên cứu có thể vượt qua cơ chế bảo vệ bộ nhớ MiraclePtr - một lớp bảo vệ quan trọng nhằm ngăn chặn lỗi truy cập bộ nhớ.
AI thay đổi cách Google đánh giá báo cáo lỗi
Một trong những thay đổi lớn nhất trong chương trình năm nay là cách Google đánh giá báo cáo từ các nhà nghiên cứu. Trước đây, các báo cáo chi tiết, dài và phân tích sâu thường được đánh giá cao. Tuy nhiên, với sự phát triển của AI, việc tạo ra các báo cáo như vậy đã trở nên dễ dàng hơn.

Do đó, Google chuyển hướng sang ưu tiên cho các báo cáo ngắn gọn, có bằng chứng rõ ràng về lỗ hổng và tập trung vào khả năng khai thác thực tế.
Theo Google, các công cụ nội bộ của hãng hiện đã có thể tự động phân tích và đề xuất hướng khắc phục lỗi, khiến các báo cáo dài dòng không còn quá cần thiết.
Thu hẹp phạm vi chương trình trao thưởng, tập trung vào lỗ hổng có thể khai thác thực tế
Đối với Android, Google cũng điều chỉnh phạm vi chương trình. Các lỗ hổng trong nhân Linux chỉ được xem xét nếu thuộc các thành phần do Google trực tiếp duy trì, hoặc có bằng chứng khai thác cụ thể trên thiết bị Android thực tế.
Điều này nhằm tránh việc nhận quá nhiều báo cáo lý thuyết, không có khả năng gây ảnh hưởng thực tế đến người dùng.
Việc tái cấu trúc chương trình diễn ra sau một năm 2025 đầy bùng nổ. Google cho biết đã chi tới 17,1 triệu USD để thưởng cho 747 nhà nghiên cứu bảo mật, tăng hơn 40% so với năm trước và là mức cao nhất kể từ khi chương trình ra mắt.
Kể từ năm 2010, tổng số tiền mà Google chi cho chương trình săn lỗi đã vượt 81,6 triệu USD. Công ty cũng dự báo tổng tiền thưởng trong năm 2026 sẽ tiếp tục tăng, bất chấp việc điều chỉnh giảm ở một số hạng mục cụ thể.
Google nhấn mạnh rằng những kỹ thuật khai thác có tác động lớn vẫn rất khó thực hiện và cần đến sự hợp tác chặt chẽ từ cộng đồng nghiên cứu bảo mật toàn cầu.
Việc nâng mức thưởng cho các lỗ hổng “khó nhằn” không chỉ nhằm khuyến khích phát hiện những điểm yếu nguy hiểm nhất, mà còn giúp củng cố hệ sinh thái bảo mật cho hàng tỷ thiết bị Android và người dùng Chrome trên toàn thế giới.


