Progettazione, avvio e gestione del tuo programma di bug bounty: politica, perimetro, tabella delle ricompense, triage e comunicazione con i ricercatori.
Un programma di bug bounty è una promessa pubblica: segnala una vulnerabilità secondo queste regole e riceverai un trattamento equo e un pagamento. I programmi falliscono quando la promessa viene fatta prima che l’organizzazione sia in grado di mantenerla. Le segnalazioni si accumulano senza risposta, i duplicati e l’output degli scanner seppelliscono i rilievi validi, e i ricercatori passano ai programmi che rispondono.
Conosciamo i programmi dal lato del ricercatore, perché anche noi vi cerchiamo vulnerabilità. Prepariamo il tuo in modo che attiri le persone che vuoi: un perimetro che valga il loro tempo, regole che le proteggano, ricompense commisurate all’impatto e risposte che arrivano quando promesso.
01Perimetro
Che cosa testiamo
Valutazione della preparazione: se i problemi noti possono essere corretti prima che li trovino i ricercatori
Politica del programma: regole di test, esclusioni, condizioni di divulgazione, safe harbor
Definizione del perimetro ed estensione graduale da privato a pubblico
Tabella delle ricompense legata alla gravità e al valore dell’asset
Scelta della piattaforma, oppure un programma gestito in proprio se non si vuole una piattaforma
Triage: riproduzione, deduplicazione, valutazione della gravità, filtraggio delle segnalazioni automatizzate
Comunicazione con i ricercatori, comprese le controversie su gravità e ricompensa
Passaggio al team tecnico: ticket con i passaggi per la riproduzione e indicazioni per la correzione
Metriche: tempo di risposta, tempo di correzione, spesa in ricompense, qualità delle segnalazioni
02Approccio
Come si svolge il lavoro
01
Preparazione
Prima di annunciare qualsiasi cosa testiamo noi stessi il perimetro. I problemi che qualsiasi ricercatore troverebbe nella prima settimana vengono corretti per primi, così le ricompense vengono pagate per ciò che è difficile da trovare.
02
Progettazione
Politica, perimetro e tabella delle ricompense vengono redatti con i tuoi team di sicurezza, legale e finanza. Il testo del safe harbor segue la formulazione riconosciuta dalla comunità dei ricercatori.
03
Avvio privato
Il programma si apre a un gruppo ristretto di ricercatori invitati. I processi vengono messi a punto con un volume di segnalazioni gestibile.
04
Gestione
Eseguiamo il triage di ogni segnalazione, la riproduciamo, ne valutiamo la gravità e passiamo i rilievi confermati al tuo team tecnico. I ricercatori ricevono una risposta entro il tempo indicato nella politica.
05
Estensione
Perimetro e pubblico crescono quando i numeri mostrano che l’organizzazione tiene il passo: tempi di risposta rispettati, correzioni consegnate, budget sotto controllo.
Dipende da dove si trovano i tuoi ricercatori, da quali giurisdizioni e canali di pagamento ti servono e da quanta parte della gestione vuoi affidare alla piattaforma. Una delle opzioni è la nostra piattaforma. La confrontiamo con le altre in base agli stessi requisiti, lo diciamo apertamente e non riceviamo commissioni da nessun’altra piattaforma.
Cercate vulnerabilità nei programmi che gestite?
No. Gestire un programma e guadagnare ricompense dallo stesso programma è un conflitto di interessi. I nostri specialisti non inviano segnalazioni ai programmi che gestiamo o che abbiamo preparato.
Siamo pronti per un programma pubblico?
Se non hai mai fatto un penetration test, no. Inizia con un test e un programma privato. Un avvio pubblico su un perimetro non testato paga ricompense elevate per rilievi che una valutazione a prezzo fisso avrebbe fornito.
Come gestite le segnalazioni generate da strumenti di AI?
Ogni segnalazione viene riprodotta prima di essere accettata. Una segnalazione che non si riesce a riprodurre viene chiusa con una spiegazione, chiunque o qualunque cosa l’abbia scritta. La politica lo dichiara, e questo scoraggia in partenza questo tipo di segnalazioni.
Un canale pubblico e un processo funzionante per le segnalazioni di vulnerabilità provenienti dall’esterno: politica, security.txt, ricezione, triage e divulgazione coordinata.