VDP vai bug bounty: ar ko sākt
VDP un bug bounty bieži tiek jaukti. VDP ir pamats – veids, kā droši saņemt ziņojumus; bug bounty pievieno atlīdzības. Šis ceļvedis palīdz izvēlēties.
Kas ir VDP?
VDP (ievainojamību atklāšanas politika) ir publiska politika, kas droši ļauj ikvienam ziņot par atrastu ievainojamību. Tā nosaka tvērumu, kā ziņot un solījumu nevērsties pret godprātīgu pētnieku (safe harbor). VDP neietver naudas atlīdzību – tā ir pamata infrastruktūra ziņojumu saņemšanai.
Kas ir bug bounty?
Bug bounty pievieno VDP pamatam atlīdzības pēc smaguma pakāpes. Nauda piesaista vairāk pētnieku un vairāk uzmanības, bet arī palielina ziņojumu skaitu – tāpēc nepieciešams gatavs triāžas process.
Ar ko sākt
- Sāc ar VDP. Iemācies saņemt un apstrādāt ziņojumus bez slodzes spiediena.
- Pievieno privātu programmu. Uzaicini nedaudzus pētniekus ar kontrolētu apjomu un pirmajām atlīdzībām.
- Atver publisku programmu. Tikai kad triāža, procesi un komanda iztur slodzi.
Kuru izvēlēties
Ja vēl nav neviena procesa – sāc ar VDP. Ja VDP jau darbojas un vajag vairāk pārklājuma un dziļuma, pievieno atlīdzības. Lielākā daļa nobriedušu programmu iet tieši šo ceļu: VDP → privātā → publiskā.
Biežāk uzdotie jautājumi
Saistītie jautājumi
Vai VDP ir obligāts?
NIS2 tvērumā organizācijai jāspēj apstrādāt ievainojamības, un VDP ir vienkāršākais veids to izpildīt praksē. Tā ir stipri ieteicama pat ārpus tvēruma.
Vai var izlaist VDP un uzreiz sākt ar atlīdzībām?
Tehniski jā, bet nav ieteicams. Bez sagatavota triāžas procesa atlīdzību programma ātri kļūst nepārvaldāma.
Turpini lasīt
Citi ceļveži
-
Kas ir bug bounty un kā tas darbojas
Kā darbojas kļūdu atlīdzības programma: tvērums, atlīdzību tabula, triāža un safe harbor – soli pa solim.
Lasīt ceļvedi -
Kā ieviest bug bounty programmu soli pa solim
No tvēruma un atlīdzību tabulas līdz triāžai un atkārtotai pārbaudei – praktisks plāns programmas palaišanai.
Lasīt ceļvedi