Bug Bounty 漏洞赏金

公司说:“你帮我找 漏洞,我按严重程度付钱。”

hacker 社区的力量变成自家安全团队的延伸。

怎么运作

  1. 公司发布 program,写清楚:
    • scope —— 哪些资产可测、哪些禁碰
    • 赏金表 —— 严重性对应金额(low 50,000+)
    • rules of engagement —— 不许 DoS、不许社工员工、不许碰真实用户数据
  2. 研究者按规则测,发现漏洞后私下提交报告
  3. 公司团队验证 → 评级 → 修复 → 付款
  4. 通常允许研究者在修复后公开披露(coordinated disclosure)

主流平台

  • HackerOne
  • Bugcrowd
  • Intigriti(欧洲)
  • Synack(私邀,精英)

为什么有用

  • 比常规 渗透测试 覆盖面大、视角多
  • 按结果付费 —— 没找到不付钱
  • 提前发现 → 比被攻击者先利用便宜得多
  • OWASPCVE、责任披露文化绑在一起

注意事项

  • 没有 bug bounty 不代表可以随便测 —— 法律上算未授权访问
  • 公司内部要有能力接住报告、快速修复,否则白帽会失望
  • VDP(vulnerability disclosure program)是 bug bounty 的简化版 —— 只受理报告、不付钱,适合刚起步的公司