Zarządzanie programem bug bounty

Zaprojektowanie, uruchomienie i prowadzenie Twojego programu bug bounty: polityka, zakres, tabela nagród, triage (wstępna ocena zgłoszeń) i komunikacja z badaczami.

Programy i kontrola

Program bug bounty to publiczna obietnica: kto zgłosi podatność zgodnie z tymi zasadami, zostanie uczciwie potraktowany i otrzyma zapłatę. Programy upadają, gdy obietnica pada, zanim organizacja jest w stanie jej dotrzymać. Zgłoszenia piętrzą się bez odpowiedzi, duplikaty i wyniki skanerów zasypują rzeczywiste znaleziska, a badacze przechodzą do programów, które odpowiadają.

Znamy programy od strony badacza, bo sami w nich szukamy podatności. Twój program przygotowujemy tak, by przyciągał ludzi, na których Ci zależy: zakres wart ich czasu, zasady, które ich chronią, nagrody adekwatne do wpływu i odpowiedzi, które przychodzą w obiecanym terminie.

01Zakres

Co testujemy

  • Ocena gotowości: czy znane problemy da się usunąć, zanim znajdą je badacze
  • Polityka programu: zasady testowania, wyłączenia, warunki ujawniania, klauzula safe harbor
  • Określenie zakresu i stopniowe rozszerzanie programu z prywatnego na publiczny
  • Tabela nagród powiązana z istotnością i wartością zasobu
  • Wybór platformy albo program prowadzony samodzielnie, jeśli platforma nie jest pożądana
  • Triage (wstępna ocena zgłoszeń): odtworzenie, wykrywanie duplikatów, ocena istotności, odfiltrowanie zgłoszeń automatycznych
  • Komunikacja z badaczami, w tym spory o istotność i nagrodę
  • Przekazanie do zespołu inżynierów: tickety z krokami odtworzenia i wskazówkami dotyczącymi naprawy
  • Wskaźniki: czas odpowiedzi, czas naprawy, wydatki na nagrody, jakość zgłoszeń

02Podejście

Jak przebiega praca

  1. Gotowość

    Zanim cokolwiek ogłosimy, sami testujemy zakres. Problemy, które każdy badacz znalazłby w pierwszym tygodniu, są usuwane w pierwszej kolejności, tak aby nagrody były wypłacane za to, co trudno znaleźć.

  2. Projekt

    Politykę, zakres i tabelę nagród opracowujemy z Twoimi zespołami bezpieczeństwa, prawnym i finansowym. Treść klauzuli safe harbor opiera się na brzmieniu uznawanym przez społeczność badaczy.

  3. Uruchomienie prywatne

    Program zostaje otwarty dla ograniczonej grupy zaproszonych badaczy. Procesy dopracowujemy przy liczbie zgłoszeń, nad którą da się zapanować.

  4. Prowadzenie

    Każde zgłoszenie wstępnie oceniamy, odtwarzamy, ustalamy jego istotność i przekazujemy potwierdzone znaleziska Twoim inżynierom. Badacze otrzymują odpowiedź w terminie określonym w polityce.

  5. Rozszerzanie

    Zakres i krąg badaczy rosną, gdy liczby pokazują, że organizacja nadąża: terminy odpowiedzi są dotrzymywane, poprawki wdrażane, a budżet pozostaje pod kontrolą.

Metodyka

03

Co otrzymujesz

  • Polityka programu, zakres i tabela nagród gotowe do publikacji
  • Procedura triage z kryteriami istotności i terminami odpowiedzi
  • Potwierdzone znaleziska jako tickety w Twoim systemie zadań
  • Raport miesięczny: zgłoszenia, odsetek zasadnych zgłoszeń, czasy odpowiedzi i naprawy, wydatki
  • Podsumowanie dla kierownictwa
  • Raport techniczny: każde znalezisko z dowodami, wektorem CVSS 4.0, klasą CWE i sposobem naprawy
  • Omówienie wyników z Twoimi inżynierami
  • Jeden retest każdego znaleziska w ciągu 60 dni od przekazania raportu
  • Poświadczenie wykonania testów po reteście

04

Czego potrzebujemy od Ciebie

  • Wskazany z imienia i nazwiska właściciel programu, który decyduje o zakresie i budżecie
  • Osoba kontaktowa w zespole inżynierów, która przyjmuje poprawki do realizacji i je planuje
  • Budżet na nagrody i proces wypłat działający między krajami
  • Analiza prawna polityki i treści klauzuli safe harbor

05Standardy

Standardy, na których opiera się metoda

06Pytania

Pytania o tę usługę

Jaką platformę wybrać?

To zależy od tego, gdzie są Twoi badacze, jakich jurysdykcji i kanałów płatności potrzebujesz oraz jaką część prowadzenia programu ma przejąć platforma. Jedną z opcji jest nasza własna platforma. Porównujemy ją z innymi według tych samych wymagań, mówimy o tym otwarcie i nie pobieramy prowizji od żadnej innej platformy.

Czy szukacie podatności w programach, którymi zarządzacie?

Nie. Zarządzanie programem i zarabianie na jego nagrodach to konflikt interesów. Nasi specjaliści nie wysyłają zgłoszeń do programów, które prowadzimy lub przygotowaliśmy.

Czy nasza organizacja jest gotowa na program publiczny?

Jeśli nie masz za sobą testu penetracyjnego, to nie. Zacznij od testu i programu prywatnego. Publiczne uruchomienie na nieprzetestowanym zakresie oznacza wysokie nagrody za znaleziska, które dostarczyłaby ocena bezpieczeństwa za stałą cenę.

Co robicie ze zgłoszeniami wygenerowanymi przez narzędzia AI?

Każde zgłoszenie odtwarzamy, zanim je przyjmiemy. Zgłoszenie, którego nie da się odtworzyć, zamykamy z wyjaśnieniem, niezależnie od tego, kto lub co je napisało. Polityka mówi o tym wprost, co od początku zniechęca do wysyłania takich zgłoszeń.

08Zapytanie

Napisz, co trzeba przetestować

  • Bezpłatne sprawdzenie strony
  • Odpowiedź w ciągu 1 dnia roboczego
  • NDA przed przekazaniem szczegółów technicznych
  • Stała cena płatnych projektów
  • Bez zobowiązań

Wyślij zapytanie

Opisz systemy i cel. Menedżer odpowie w ciągu 1 dnia roboczego: zada pytania doprecyzowujące i zaproponuje kolejny krok.

Komu odpowiedzieć

Odpowiadamy na ten adres, chyba że wybierzesz inny kanał.

Osoba prowadząca jednoosobową działalność gospodarczą wpisuje swoje imię i nazwisko.

Preferowany kanał kontaktu
Co sprawdzić
Interesujące Cię usługi

Zaznacz wszystkie, które pasują.

Bezpłatne sprawdzenie

Sprawdzamy Twoją stronę bezpłatnie

Jeśli nie znajdziemy problemów, raport również otrzymujesz bezpłatnie. Za raport płacisz tylko wtedy, gdy znajdziemy problemy, a jego cena zależy od ich liczby i istotności.

Warunki bezpłatnego sprawdzenia bezpieczeństwa strony

Bezpieczeństwo aplikacji

Infrastruktura i chmura

Symulacja ataków

AI, Web3 i kryptografia

Programy i kontrola

Bezpieczeństwo aplikacji

Bezpłatne sprawdzenie bezpieczeństwa strony

Patrzymy na Twoją stronę z zewnątrz, tak jak atakujący, i sprawdzamy, czy można się na nią włamać: słabe ustawienia, nieaktualne oprogramowanie, publicznie dostępne pliki, niebezpieczne formularze. Sprawdzenie jest bezpłatne.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji webowych

Próbujemy włamać się do Twojej aplikacji webowej tak, jak zrobiłby to prawdziwy atakujący: zalogować się na cudze konta, odczytać dane innych klientów, zmienić ceny lub zamówienia. Dowiadujesz się, co jest możliwe, zanim dowiedzą się tego przestępcy.

Bezpieczeństwo aplikacji

Testy bezpieczeństwa API

API to kanał, przez który Twoja aplikacja, strona internetowa i partnerzy wymieniają dane z Twoimi serwerami. Sprawdzamy, czy nikt nie może przez nie odczytać ani zmienić cudzych danych.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji mobilnych

Badamy Twoją aplikację na iOS lub Androida i stojące za nią serwery: co aplikacja przechowuje w telefonie, co można z niej wydobyć i czy da się podmienić jej żądania.

Bezpieczeństwo aplikacji

Przegląd bezpieczeństwa kodu

Nasi specjaliści czytają kod źródłowy Twojego produktu i znajdują błędy, które prowadzą do włamania, także te niewidoczne z zewnątrz.

Infrastruktura i chmura

Ocena bezpieczeństwa chmury i Kubernetesa

Sprawdzamy, jak skonfigurowana jest Twoja chmura (AWS, Azure, Google Cloud, Kubernetes): kto ma dostęp do czego, które dane są otwarte na internet i jak daleko zajdzie atakujący po pierwszym błędzie.

Infrastruktura i chmura

Testy penetracyjne infrastruktury

Testujemy Twoje serwery i sieć biurową z zewnątrz i od środka: czy atakujący może dostać się do środka, a gdy już tam jest, dotrzeć do systemu księgowego, poczty lub kopii zapasowych.

Infrastruktura i chmura

Ocena zewnętrznej powierzchni ataku

Znajdujemy wszystko, co Twoja firma wystawia do internetu, także to, o czym zapomniano: stare strony, serwery testowe, hasła, które wyciekły. Potem pokazujemy, co z tego można zaatakować.

Infrastruktura i chmura

Bezpieczeństwo CI/CD i łańcucha dostaw

Sprawdzamy drogę, jaką Twój kod przechodzi od programisty do klienta: serwery budowania, biblioteki zewnętrzne, klucze dostępu. Kto kontroluje tę drogę, kontroluje Twój produkt.

Symulacja ataków

Operacje Red Team

Ćwiczenie na pełną skalę. Nasz zespół odgrywa prawdziwego atakującego z konkretnym celem, na przykład dotarciem do danych klientów, a Ty widzisz, czy Twoja obrona go zauważy i zatrzyma.

Symulacja ataków

Ćwiczenia Purple Team

Nasi atakujący i Twoi obrońcy pracują ramię w ramię: pokazujemy technikę ataku, Twój zespół sprawdza, czy ją widzi, a luki w monitoringu są zamykane na miejscu.

Symulacja ataków

Testy socjotechniczne

Testujemy ludzi, a nie maszyny: e-maile phishingowe, telefony i wiadomości, których atakujący używają, by zdobyć hasła. Dowiadujesz się, ilu pracowników dałoby się oszukać i na czym skupić szkolenia.

AI, Web3 i kryptografia

Testy bezpieczeństwa AI i LLM

Jeśli Twój produkt ma chatbota lub inny model AI, sprawdzamy, czy da się go namówić do ujawnienia poufnych danych, złamania własnych zasad albo działania w cudzym imieniu.

AI, Web3 i kryptografia

Audyt smart kontraktów

Zanim smart kontrakt zacznie przechowywać pieniądze, szukamy w jego kodzie błędów, które pozwoliłyby komuś wypłacić lub zamrozić środki. Po wdrożeniu takich błędów nie da się poprawić.

AI, Web3 i kryptografia

Przegląd kryptografii

Sprawdzamy, jak Twój produkt szyfruje dane i chroni klucze: czy wybrano właściwe algorytmy i czy są prawidłowo stosowane. Błąd w tym miejscu sprawia, że szyfrowanie staje się bezużyteczne.

Programy i kontrola

Zarządzanie programem bug bounty

Bug bounty to program, w którym niezależni badacze szukają podatności w Twoim produkcie i otrzymują nagrodę za każdą, którą znajdą. Uruchamiamy i prowadzimy taki program dla Ciebie.

Programy i kontrola

Program ujawniania podatności (VDP)

Publiczna strona i procedura, które mówią badaczom, jak bezpiecznie zgłosić Ci podatność. Bez nich zgłoszenia giną albo przychodzą w formie gróźb. Uruchamiamy ten proces i obsługujemy przychodzące zgłoszenia.

Programy i kontrola

Ciągłe testy penetracyjne

Zamiast jednego testu w roku testujemy każdą istotną zmianę w Twoim produkcie przez cały rok, aby nowa podatność nie czekała miesiącami na wykrycie.

Programy i kontrola

Testy penetracyjne na potrzeby zgodności

Test penetracyjny zorganizowany tak, aby jego raport zaakceptował audytor, regulator lub duży klient: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesujące Cię usługi

Jeszcze nie wiem

Wybierz tę opcję, jeśli nie wiesz, której usługi potrzebujesz. Opisz zadanie własnymi słowami, a specjalista zaproponuje usługę w odpowiedzi.

Domena lub adres URL strony internetowej albo głównego systemu do testów, na przykład app.example.com.

Co wymaga testów, dlaczego teraz oraz ewentualny termin lub wymóg zgodności. Bez haseł, kluczy i szczegółów podatności.

Potwierdzenia

Nie przesyłaj przez ten formularz danych logowania, kluczy ani szczegółów podatności. Bezpieczny kanał uzgadniamy po pierwszej odpowiedzi.

Automatyczna weryfikacja chroniąca przed nadużyciami