Kas ir bug bounty un kā tas darbojas
Bug bounty ir programma, kurā ārējie drošības pētnieki atrod ievainojamības un saņem atlīdzību par katru derīgu atradumu. Šis ceļvedis izskaidro, kā tā darbojas soli pa solim.
Kas ir bug bounty?
Bug bounty (kļūdu atlīdzības programma) ir veids, kā organizācija oficiāli aicina ārējos drošības pētniekus meklēt ievainojamības tās sistēmās un maksā atlīdzību par katru derīgu, reproducējamu atradumu. Atšķirībā no vienreizēja testa tā ir nepārtraukta un piesaista daudzus pētniekus ar dažādām prasmēm.
Kā tas darbojas
- Tvērums. Organizācija nosaka, kuras sistēmas drīkst testēt un kuras ne.
- Atlīdzību tabula. Katrai smaguma pakāpei (zema, vidēja, augsta, kritiska) tiek noteikts atlīdzības diapazons.
- Safe harbor. Tiek publicēta juridiskā drošība godprātīgiem pētniekiem, kas ievēro noteikumus.
- Ziņošana. Pētnieks atrod kļūdu un iesniedz reproducējamu ziņojumu.
- Triāža. Ziņojumu pārbauda, atsijā dublikātus un piešķir smagumu (CVSS).
- Labošana un izmaksa. Kļūdu izlabo, un pētnieks saņem atlīdzību pēc tabulas.
Ar ko tas atšķiras no ielaušanās testa
Ielaušanās tests ir dziļa, strukturēta pārbaude ar noteiktu tvērumu, laiku un ziņojumu. Bug bounty ir nepārtraukts un plašs – daudz pētnieku ilgākā laikā. Tie viens otru papildina: tests dod dziļumu un pārliecību, bug bounty – nepārtrauktu ārēju spiedienu.
Biežāk uzdotie jautājumi
Saistītie jautājumi
Vai bug bounty ir droši?
Jā, ja ir skaidrs tvērums, safe harbor un triāžas process. Pētnieki testē tikai atļautajā apjomā un ziņo atbildīgi, nevis publisko kļūdu uzreiz.
Cik ilgā laikā parādās pirmie ziņojumi?
Privātā programmā bieži dažu dienu laikā. Tāpēc svarīgi triāžas procesu sagatavot pirms programmas atvēršanas.
Turpini lasīt
Citi ceļveži
-
VDP vai bug bounty: ar ko sākt
Ievainojamību atklāšanas politika (VDP) ir pamats; bug bounty pievieno atlīdzības. Kā izvēlēties un kad pāriet no viena uz otru.
Lasīt ceļvedi -
Kā ieviest bug bounty programmu soli pa solim
No tvēruma un atlīdzību tabulas līdz triāžai un atkārtotai pārbaudei – praktisks plāns programmas palaišanai.
Lasīt ceļvedi