Bug bounty -ohjelman hallinta
Bug bounty -ohjelmasi suunnittelu, käynnistys ja hoito: käytäntö, laajuus, palkkiotaulukko, raporttien käsittely ja viestintä tutkijoiden kanssa.
Ohjelmat ja varmennus
Julkinen kanava ja toimiva prosessi ulkopuolelta tuleville haavoittuvuusraporteille: käytäntö, security.txt, vastaanotto, käsittely ja koordinoitu julkistaminen.
Ohjelmat ja varmennus
Ennemmin tai myöhemmin joku yrityksen ulkopuolinen löytää tuotteestasi haavoittuvuuden. Se, mitä sen jälkeen tapahtuu, riippuu siitä, löytääkö hän osoitteen, johon kirjoittaa, ja vastaako kukaan. Jos kanavaa ei ole, raportti päätyy asiakastuen postilaatikkoon, sosiaaliseen mediaan tai ei minnekään.
Ilmoitusohjelma on vähimmäistaso: julkaistu käytäntö, joka kertoo, miten raportoidaan ja mitä raportoija voi odottaa, postilaatikko, jota luetaan, ja prosessi, joka vie raportin vastaanotosta korjaukseen. Se ei maksa palkkioita eikä tarvitse alustaa. EU:n kyberresilienssisäädös tekee koordinoidun julkistamisen käytännöstä pakollisen digitaalisia elementtejä sisältävien tuotteiden valmistajille: aktiivisesti hyödynnettyjen haavoittuvuuksien ilmoittamista sovelletaan 11. syyskuuta 2026 alkaen ja kaikkia velvoitteita 11. joulukuuta 2027 alkaen.
01Laajuus
02Toimintatapa
Laadimme käytännön yhdessä lakiasiain tiimisi kanssa. Safe harbour -lauseke noudattaa tutkijayhteisön tunnustamaa tekstiä, jonka juristisi sovittavat oikeusjärjestykseesi.
Vastaanottokanava ja security.txt otetaan käyttöön ja testataan ulkopuolelta samalla tavalla kuin tutkija ne löytäisi.
Roolit, määräajat ja eskalointi kirjataan ja harjoitellaan testiraportilla, ennen kuin käytäntö julkaistaan.
Halutessasi hoidamme vastaanoton: kuittaamme, toistamme, luokittelemme ja välitämme vahvistetut raportit kehittäjillesi.
03
04
05Standardit
Miten organisaatio vastaanottaa raportteja ja julkaisee tietoturvatiedotteita.
ISO/IEC
Miten raportoitu haavoittuvuus tutkitaan ja ratkaistaan organisaation sisällä.
ISO/IEC
Tiedoston security.txt muoto.
IETF
Safe harbour -lausekkeen mallisanamuoto vilpittömässä mielessä tehtävälle tutkimukselle.
disclose.io
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
06Kysymykset
Älä maksa painostuksen alla äläkä uhkaile. Kuittaa vastaanotto, pyydä tekniset yksityiskohdat ja tarkista väite. Useimmat pyytämättä lähetetyt raportit tulevat vilpittömässä mielessä toimivilta tutkijoilta, osa on automaattista kohinaa ja muutama on kiristystä. Tarkistamme raportin, arvioimme sen vakavuuden ja autamme sinua vastaamaan; pyydä tätä palvelua tämän sivuston lomakkeella ja mainitse, että raportti odottaa vastausta.
Ilmoitusohjelma vastaanottaa raportteja ja lupaa reilun kohtelun. Bug bounty lisää siihen maksun ja kutsuu siten aktiiviseen etsintään. Ensimmäinen on perustaso jokaiselle yritykselle, jolla on tuote verkossa, jälkimmäinen on päätös budjetista ja valmiudesta.
Se sitouttaa sinut olemaan ryhtymättä toimiin niitä vastaan, jotka noudattavat sääntöjäsi. Se ei salli mitään näiden sääntöjen ulkopuolella eikä sido kolmansia osapuolia tai syyttäjiä. Juristisi käyvät tekstin läpi ennen julkaisua.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.