Mastodon Mastodon Mastodon Mastodon

Bug bounty

Обновлено: · CyberSecureFox Editorial Team

Bug bounty (баг-баунти) — программа, в рамках которой организация платит независимым исследователям за найденные и ответственно раскрытые уязвимости в своих продуктах и сервисах.

Как устроены программы bug bounty

Компания публикует правила: какие системы входят в скоуп, какие методы тестирования запрещены (например, DoS или доступ к реальным данным клиентов), как отправлять отчёты и сколько стоит каждый класс уязвимостей. Исследователи тестируют и присылают отчёты, а вендор проверяет, исправляет и платит. Пункт safe harbour обещает не преследовать по закону тех, кто соблюдает правила.

Многие программы работают на платформах HackerOne, Bugcrowd и Intigriti, которые берут на себя сортировку отчётов и выплаты. Вознаграждения — от нескольких сотен долларов за мелкие ошибки до сумм с шестью-семью нулями за критические цепочки удалённого выполнения кода в браузерах и мобильных ОС.

Немного истории

Одну из первых программ запустила Netscape в 1995 году для браузера Navigator. Google открыл свою Vulnerability Reward Program в 2010 году и сейчас выплачивает исследователям миллионы долларов в год, а в 2016 году Министерство обороны США провело Hack the Pentagon — первую bug bounty в федеральном правительстве. По похожим принципам работают соревнование Pwn2Own и программа Zero Day Initiative.

Почему это важно

Bug bounty даёт исследователям легальную и оплачиваемую альтернативу продаже эксплойтов нулевого дня на сером рынке и привлекает к проверке систем тысячи разных специалистов. Она дополняет, но не заменяет внутренний аудит безопасности и тестирование на проникновение.

Рекомендации

Начните с политики раскрытия уязвимостей, чётко опишите скоуп, быстро отвечайте исследователям и устраняйте первопричины, а не отдельные отчёты.

Синонимы:
баг-баунти, баг баунти, программа вознаграждения за уязвимости