Bilim / Teknoloji

Apple'ın açığını bulan iki kişiye binlerce dolar ödül

10 Ekim 2020 17:00

Masomo'da Backend Developer olarak çalışan Rıza Sabuncu ve arkadaşı Ertuğrul, kendi çabalarıyla Apple'ın farklı sistemlerinde iki farklı açık keşfetti. Buldukları hataları teknoloji devine bildiren Rıza ve Ertuğrul, sırası ile 2 bin 500 dolar ve 5 bin dolar ile ödüllendirildiler.

Teknoloji şirketleri, milyonlarca satır koddan oluşan hizmetlerindeki açıkları hızlı bir şekilde gidermek için ödüllü "bug bounty" ya da Türkçesi ile "hata avı" programları düzenliyor. İşin siber güvenlik ya da sistem açıkları konusuna meraklı yazılımcılar ise buldukları açıkları dev şirketlere bildiriyor. Bug bounty konusunda Türkiye'deki yazılımcılar da önemli işler başarıyor. 

Webtekno'nun haberine göre mayıs ayında Apple'ın bir açığını bulup süreç sonunda 7 bin 500 dolar ile ödüllendiren Rıza Sabuncu, bundan yaklaşık 1 ay önce Apple'ın bir açığını daha buldu. Sabuncu söz konusu açığın "Apple'ın adres formatlama configlerinin (ayar dosyalarının), geliştirme için gerekli olan ve kullanıcı adı ile parolaların saklandığı bir bulut servisi üzerinde" olduğunu belirtti.

Ardından 15 gün boyunca Apple'ın binlerce subdomain (alt alan adına) adresine toplamda milyarlarca HTTP isteği gönderip test yaptı. Durumu Apple'a detaylı şekilde raporlayan Sabuncu, açığın yaklaşık 3 saat içerisinde giderildiğini belirtti. Normal şartlarda Apple'ın bir raporu gözden geçirmesi, keşfeden kişiye ulaşıp gerekirse birlikte çalışması ve ödülü açıklaması aylar sürüyor, ancak Sabuncu'nun keşfettiği bu açıkta tüm süreç 1 ay sürdü. Bu da aslında bulduğu açığın Apple için ne kadar kritik olduğunu gösteriyor. 

Rıza'nın bir diğer ödül avcısı arkadaşı, 18 yaşındaki Ertuğrul ise Apple'ın iTunes servisinin bir alan adında açık buldu. Açığı 3 Haziran tarihinde yaklaşık 1 saat içerisinde keşfettiğini ve sonucunda AppleID'lerinin bile etkilenebileceğini belirten Ertuğrul, ardından 1,5 saat içerisinde videolu kanıtlar ile detayları Apple'a raporladı. Apple, kullanıcıların etkilenmemesi için ilk 24 saat içinde açığı kısmen giderdi, ardından düzenli olarak yapılan güncellemeler ile sorun 13 Ağustos'ta tamamen ortadan kaldırıldı.

Mayıs ayında 3 aylık bir sürecin ardından Apple'dan 7 bin 500 dolar ödül kazanan Rıza Sabuncu, keşfettiği son açık sayesinde 2 bin 500 ABD doları ile ödüllendirildi. Ertuğrul ise 5 bin  ABD doları ile ödüllendirildi. Her iki yazılımcı da verilen ödülü kabul etti.