„Bug bounty“ programa yra viešas pažadas: praneškite apie pažeidžiamumą pagal šias taisykles, ir su jumis bus elgiamasi sąžiningai, o jums bus sumokėta. Programos žlunga, kai pažadas duodamas anksčiau, nei organizacija gali jį ištesėti. Pranešimai kaupiasi neatsakyti, dublikatai ir skenerių išvestis užgožia pagrįstus radinius, o tyrėjai pereina prie programų, kurios atsako.
Jūsų programą parengiame taip, kad ji pritrauktų jums reikalingus žmones: jų laiko verta apimtis, juos saugančios taisyklės, poveikį atitinkantys atlygiai ir atsakymai, ateinantys pažadėtu laiku.
01Apimtis
Ką testuojame
Pasirengimo vertinimas: ar žinomas problemas galima ištaisyti anksčiau, nei jas ras tyrėjai
Programos politika: testavimo taisyklės, išimtys, pažeidžiamumų atskleidimo sąlygos, „saugus uostas“
Apimties nustatymas ir laipsniškas plėtimas nuo privačios iki viešos programos
Atlygių lentelė, susieta su pavojingumu ir objekto verte
Platformos pasirinkimas arba savarankiškai priglobta programa, jei platformos nenorite
Prieš ką nors paskelbdami, patys testuojame apimtį. Problemos, kurias bet kuris tyrėjas rastų per pirmąją savaitę, ištaisomos pirmiausia, kad atlygiai būtų mokami už tai, ką sunku rasti.
02
Sukūrimas
Politiką, apimtį ir atlygių lentelę rengiame kartu su jūsų saugumo, teisės ir finansų komandomis. „Saugaus uosto“ tekstas remiasi tyrėjų bendruomenės pripažįstama formuluote.
03
Privatus paleidimas
Programa atveriama ribotai pakviestų tyrėjų grupei. Procesai suderinami, kol pranešimų dar nedaug ir juos lengva suvaldyti.
04
Valdymas
Kiekvieną pranešimą išnagrinėjame, atkuriame, įvertiname ir patvirtintus radinius perduodame jūsų inžinieriams. Tyrėjai atsakymą gauna per politikoje nurodytą laiką.
05
Plėtra
Apimtis ir auditorija plečiamos, kai skaičiai rodo, kad organizacija spėja: atsakymo terminų laikomasi, pataisymai pateikiami, biudžetas kontroliuojamas.
Tai priklauso nuo to, kur yra jūsų tyrėjai, kokių jurisdikcijų ir mokėjimo būdų jums reikia ir kiek programos valdymo darbų norite perduoti platformai. Vienas iš variantų – mūsų pačių platforma, kurioje uždirbame 20 % kiekvieno atlygio komisinio mokesčio. Ją lyginame su kitomis pagal tuos pačius reikalavimus, šį savo interesą nurodome rekomendacijoje ir iš jokios kitos platformos neimame komisinio mokesčio.
Ar teikiate pranešimus programoms, kurias valdote?
Ne. Valdyti programą ir iš jos uždirbti atlygius – interesų konfliktas. Neteikiame pranešimų programoms, kurias valdome ar parengėme.
Ar esame pasirengę viešai programai?
Jei dar neatlikote įsilaužimų testo, – ne. Pradėkite nuo testo ir privačios programos. Paleidus viešą programą neištestuotai apimčiai, dideli atlygiai mokami už radinius, kuriuos būtų pateikęs fiksuotos kainos vertinimas.
Ką darote su DI įrankiais sugeneruotais pranešimais?
Kiekvienas pranešimas prieš priimant atkuriamas. Pranešimas, kurio neįmanoma atkurti, uždaromas pateikiant paaiškinimą, nesvarbu, kas ar kokia priemonė jį parašė. Tai nurodyta politikoje, ir tai atgraso nuo tokių pranešimų siuntimo.
Viešas kanalas ir veikiantis procesas pranešimams apie pažeidžiamumus iš išorės: politika, security.txt, pranešimų priėmimas, nagrinėjimas ir koordinuotas pažeidžiamumų atskleidimas.