Mastodon Mastodon Mastodon Mastodon

Bug bounty

Оновлено: · CyberSecureFox Editorial Team

Bug bounty (баг-баунті) — програма, у межах якої організація платить незалежним дослідникам за знайдені й відповідально розкриті вразливості у своїх продуктах і сервісах.

Як влаштовані програми bug bounty

Компанія публікує правила: які системи входять у скоуп, які методи тестування заборонені (наприклад, DoS або доступ до реальних даних клієнтів), як надсилати звіти та скільки коштує кожен клас вразливостей. Дослідники тестують і надсилають звіти, а вендор перевіряє, виправляє та платить. Пункт safe harbour обіцяє не переслідувати за законом тих, хто дотримується правил.

Багато програм працюють на платформах HackerOne, Bugcrowd та Intigriti, які беруть на себе сортування звітів і виплати. Винагороди — від кількох сотень доларів за дрібні помилки до сум із шістьма-сімома нулями за критичні ланцюжки віддаленого виконання коду в браузерах і мобільних ОС.

Трохи історії

Одну з перших програм запустила Netscape 1995 року для браузера Navigator. Google відкрив свою Vulnerability Reward Program 2010 року й нині виплачує дослідникам мільйони доларів на рік, а 2016 року Міністерство оборони США провело Hack the Pentagon — першу bug bounty у федеральному уряді. За схожими принципами працюють змагання Pwn2Own і програма Zero Day Initiative.

Чому це важливо

Bug bounty дає дослідникам легальну й оплачувану альтернативу продажу експлойтів нульового дня на сірому ринку та залучає до перевірки систем тисячі різних фахівців. Вона доповнює, але не замінює внутрішній аудит безпеки й тестування на проникнення.

Рекомендації

Почніть із політики розкриття вразливостей, чітко опишіть скоуп, швидко відповідайте дослідникам і усувайте першопричини, а не окремі звіти.

Синоніми:
баг-баунті, баг баунті, програма винагород за вразливості