Bug bounty (баг-баунти) — программа, в рамках которой организация платит независимым исследователям за найденные и ответственно раскрытые уязвимости в своих продуктах и сервисах.
Как устроены программы bug bounty
Компания публикует правила: какие системы входят в скоуп, какие методы тестирования запрещены (например, DoS или доступ к реальным данным клиентов), как отправлять отчёты и сколько стоит каждый класс уязвимостей. Исследователи тестируют и присылают отчёты, а вендор проверяет, исправляет и платит. Пункт safe harbour обещает не преследовать по закону тех, кто соблюдает правила.
Многие программы работают на платформах HackerOne, Bugcrowd и Intigriti, которые берут на себя сортировку отчётов и выплаты. Вознаграждения — от нескольких сотен долларов за мелкие ошибки до сумм с шестью-семью нулями за критические цепочки удалённого выполнения кода в браузерах и мобильных ОС.
Немного истории
Одну из первых программ запустила Netscape в 1995 году для браузера Navigator. Google открыл свою Vulnerability Reward Program в 2010 году и сейчас выплачивает исследователям миллионы долларов в год, а в 2016 году Министерство обороны США провело Hack the Pentagon — первую bug bounty в федеральном правительстве. По похожим принципам работают соревнование Pwn2Own и программа Zero Day Initiative.
Почему это важно
Bug bounty даёт исследователям легальную и оплачиваемую альтернативу продаже эксплойтов нулевого дня на сером рынке и привлекает к проверке систем тысячи разных специалистов. Она дополняет, но не заменяет внутренний аудит безопасности и тестирование на проникновение.
Рекомендации
Начните с политики раскрытия уязвимостей, чётко опишите скоуп, быстро отвечайте исследователям и устраняйте первопричины, а не отдельные отчёты.