Bug Bounty 漏洞赏金
公司说:“你帮我找 漏洞,我按严重程度付钱。”
把 hacker 社区的力量变成自家安全团队的延伸。
怎么运作
- 公司发布 program,写清楚:
- scope —— 哪些资产可测、哪些禁碰
- 赏金表 —— 严重性对应金额(low 50,000+)
- rules of engagement —— 不许 DoS、不许社工员工、不许碰真实用户数据
- 研究者按规则测,发现漏洞后私下提交报告
- 公司团队验证 → 评级 → 修复 → 付款
- 通常允许研究者在修复后公开披露(coordinated disclosure)
主流平台
- HackerOne
- Bugcrowd
- Intigriti(欧洲)
- Synack(私邀,精英)
为什么有用
注意事项
- 没有 bug bounty 不代表可以随便测 —— 法律上算未授权访问
- 公司内部要有能力接住报告、快速修复,否则白帽会失望
- VDP(vulnerability disclosure program)是 bug bounty 的简化版 —— 只受理报告、不付钱,适合刚起步的公司