bug bounty

VDP vai bug bounty: ar ko sākt

Atjaunināts 2026-07-06 2 min lasīšanai

VDP un bug bounty bieži tiek jaukti. VDP ir pamats – veids, kā droši saņemt ziņojumus; bug bounty pievieno atlīdzības. Šis ceļvedis palīdz izvēlēties.

Kas ir VDP?

VDP (ievainojamību atklāšanas politika) ir publiska politika, kas droši ļauj ikvienam ziņot par atrastu ievainojamību. Tā nosaka tvērumu, kā ziņot un solījumu nevērsties pret godprātīgu pētnieku (safe harbor). VDP neietver naudas atlīdzību – tā ir pamata infrastruktūra ziņojumu saņemšanai.

Kas ir bug bounty?

Bug bounty pievieno VDP pamatam atlīdzības pēc smaguma pakāpes. Nauda piesaista vairāk pētnieku un vairāk uzmanības, bet arī palielina ziņojumu skaitu – tāpēc nepieciešams gatavs triāžas process.

Ar ko sākt

  • Sāc ar VDP. Iemācies saņemt un apstrādāt ziņojumus bez slodzes spiediena.
  • Pievieno privātu programmu. Uzaicini nedaudzus pētniekus ar kontrolētu apjomu un pirmajām atlīdzībām.
  • Atver publisku programmu. Tikai kad triāža, procesi un komanda iztur slodzi.

Kuru izvēlēties

Ja vēl nav neviena procesa – sāc ar VDP. Ja VDP jau darbojas un vajag vairāk pārklājuma un dziļuma, pievieno atlīdzības. Lielākā daļa nobriedušu programmu iet tieši šo ceļu: VDP → privātā → publiskā.

Biežāk uzdotie jautājumi

Saistītie jautājumi

Vai VDP ir obligāts?

NIS2 tvērumā organizācijai jāspēj apstrādāt ievainojamības, un VDP ir vienkāršākais veids to izpildīt praksē. Tā ir stipri ieteicama pat ārpus tvēruma.

Vai var izlaist VDP un uzreiz sākt ar atlīdzībām?

Tehniski jā, bet nav ieteicams. Bez sagatavota triāžas procesa atlīdzību programma ātri kļūst nepārvaldāma.