Présentation de Chromium Money Tree Browser
- Chromium Money Tree Browser est un site web qui relie les récompenses du Chrome VRP (programme de primes aux bugs) aux modifications apportées à des fichiers précis.
- Le site a été réalisé de manière très simple, et il vaut mieux ne pas trop en attendre en matière d’expérience utilisateur ou de précision des données.
- Les primes sont réparties par fichier : par exemple, si la correction d’un bug d’une valeur de 1 000 $ a nécessité la modification de 5 fichiers, chaque fichier se voit attribuer 200 $.
- Les données se basent sur les informations disponibles jusqu’au début novembre 2023.
L’avis de GN⁺
- Chromium Money Tree Browser est un outil intéressant qui montre visuellement aux développeurs et aux chercheurs en sécurité quels fichiers ont été modifiés dans le cadre du programme de primes aux bugs de Chrome, ainsi que la manière dont les récompenses associées ont été réparties.
- Le site apporte un éclairage sur la façon dont les récompenses liées aux corrections de bugs sont calculées, et peut aider à partager des informations utiles au sein de la communauté de la sécurité.
- Même s’il faut modérer ses attentes concernant l’expérience utilisateur ou l’exactitude des données, ce site peut contribuer à mieux faire connaître les vulnérabilités de sécurité dans les projets open source et à inciter les développeurs à accorder davantage d’importance à la sécurité.
1 commentaires
Avis Hacker News
Intérêt pour quelque chose de similaire à une fonctionnalité qu’un développeur voulait construire depuis longtemps
Remarque sur l’absence de certaines corrections dans des bibliothèques tierces spécifiques
Réflexion, en examinant de nombreux bugs de l’UI de Chrome, sur les problèmes de use-after-free dans des données où les performances de la gestion manuelle de la mémoire n’ont pas d’importance
raw_ptr<T>semblent avoir été conçus pour aider, et qu’ils ont peut-être effectivement réussi à prévenir le crash survenu en [2].Éloges sur l’efficacité de la visualisation et remarque sur l’utilisation du CPU
Éloges sur l’idée et l’exécution, et question sur les données brutes
Suggestion de ne pas inclure certains types de fichiers
Suggestion d’appliquer une pondération selon le nombre de lignes de code modifiées
Demande d’une fonctionnalité affichant la récompense moyenne par fichier
Idée d’un affichage des montants normalisés selon le nombre de lignes de code
Éloges sur les insights visuels concernant les zones où concentrer les efforts