КИБЕРВИКИПЕДИЯ
SECURITY VISION
Введите термин или слово
Bug Bounty
Bug Bounty (англ. "награда за баг") — это программа, в рамках которой компании платят независимым исследователям (этичным хакерам) за обнаружение уязвимостей в их программном обеспечении, веб-сайтах или сетевой инфраструктуре.
Подробное описание
Bug Bounty — это часть стратегии ответственного раскрытия уязвимостей (Responsible Disclosure), позволяющая компаниям находить и исправлять дыры в безопасности до того, как ими воспользуются злоумышленники.
Как это работает?
- Компания публикует программу– определяет, какие системы можно тестировать, какие уязвимости искать и сколько за них платят.
- Исследователи ищут баги– тестируют сайты, приложения, API и другие компоненты.
- Обнаруженные уязвимости отправляются в компанию– через специальные платформы (HackerOne, Bugcrowd) или напрямую.
- Компания проверяет и выплачивает вознаграждение– если баг подтверждается, исследователь получает деньги или бонусы (например, мерч или благодарность в Hall of Fame).
Типы уязвимостей, за которые платят:
- SQL-инъекции
- Межсайтовый скриптинг (XSS)
- Уязвимости аутентификации (например, обход 2FA)
- Утечки данных
- Уязвимости нулевого дня (Zero-Day)
Популярные Bug Bounty-программы:
- Google, Apple, Microsoft
- Facebook, Tesla, Uber
- GitHub, PayPal, Starbucks
Почему компании это выгодно?
- Дешевле, чем нанимать постоянных пентестеров.
- Позволяет привлечь глобальное сообщество исследователей.
- Уменьшает риск крупных утечек и штрафов.
Бытовые аналогии:
- Охотники за головами в Диком Западе– ищут преступников за вознаграждение.
- Детективы на фрилансе– расследуют дела за деньги.
- Поиск золота– копаешь много, но если найдешь – получишь прибыль.
- Розыгрыш лотереи– не факт, что найдешь баг, но если повезет – получишь деньги.
- Фриланс-разработчик– выполняешь задачу и получаешь оплату.
- Сбор грибов в лесу– ищешь ценные экземпляры (уязвимости) среди обычных.
- Поиск сокровищ с металлоискателем– сканируешь код в надежде найти "золотую жилу".
- Соревнование по спортивному ориентированию– кто первый найдет уязвимость, тот и получит награду.
- Ученый, открывающий новый вид животных– исследователь, который первым находит критический баг.
- Коллекционер редких монет– ищешь уникальные уязвимости, за которые хорошо платят.