Zarządzanie programem bug bounty
Zaprojektowanie, uruchomienie i prowadzenie Twojego programu bug bounty: polityka, zakres, tabela nagród, triage (wstępna ocena zgłoszeń) i komunikacja z badaczami.
Programy i kontrola
Publiczny kanał i działający proces obsługi zgłoszeń podatności z zewnątrz: polityka, security.txt, przyjmowanie zgłoszeń, triage (wstępna ocena zgłoszeń) i skoordynowane ujawnianie podatności.
Programy i kontrola
Prędzej czy później ktoś spoza firmy znajdzie podatność w Twoim produkcie. Co będzie dalej, zależy od tego, czy znajdzie adres, na który można napisać, i czy ktoś odpowie. Jeśli nie ma kanału, zgłoszenie trafia do skrzynki działu wsparcia, do mediów społecznościowych albo donikąd.
Program ujawniania podatności to minimum: opublikowana polityka, która mówi, jak zgłaszać i czego zgłaszający może oczekiwać, skrzynka, którą ktoś czyta, i proces, który prowadzi zgłoszenie od otrzymania do poprawki. Nie wypłaca nagród i nie wymaga platformy. Unijny akt o cyberodporności (Cyber Resilience Act) nakłada na producentów produktów z elementami cyfrowymi obowiązek stosowania polityki skoordynowanego ujawniania podatności: zgłaszanie aktywnie wykorzystywanych podatności obowiązuje od 11 września 2026 r., pełen zakres obowiązków od 11 grudnia 2027 r.
01Zakres
02Podejście
Politykę przygotowujemy razem z Twoim działem prawnym. Brzmienie klauzuli safe harbor opiera się na tekście uznawanym przez społeczność badaczy, a Twoi prawnicy dostosowują je do Twojej jurysdykcji.
Konfigurujemy kanał zgłoszeń i plik security.txt i testujemy je z zewnątrz, tak jak znalazłby je badacz.
Role, terminy i ścieżkę eskalacji spisujemy i przećwiczamy na zgłoszeniu testowym przed publikacją polityki.
Jeśli chcesz, obsługujemy przyjmowanie zgłoszeń: potwierdzamy otrzymanie, odtwarzamy, oceniamy i przekazujemy potwierdzone zgłoszenia Twoim inżynierom.
03
04
05Standardy
Jak organizacja przyjmuje zgłoszenia i publikuje biuletyny bezpieczeństwa.
ISO/IEC
Jak zgłoszona podatność jest analizowana i usuwana wewnątrz organizacji.
ISO/IEC
Format pliku security.txt.
IETF
Wzorcowe brzmienie klauzuli safe harbor dla badań prowadzonych w dobrej wierze.
disclose.io
Ocena istotności i wektor każdego znaleziska.
FIRST
06Pytania
Nie płać pod presją i nie groź. Potwierdź otrzymanie, poproś o szczegóły techniczne i zweryfikuj twierdzenia. Większość niezamówionych zgłoszeń pochodzi od badaczy działających w dobrej wierze, część to automatyczny szum, nieliczne to wymuszenia. Weryfikujemy zgłoszenie, oceniamy jego istotność i pomagamy Ci odpowiedzieć; wyślij zapytanie przez formularz na tej stronie i napisz w nim, że zgłoszenie czeka na odpowiedź.
Program ujawniania podatności przyjmuje zgłoszenia i obiecuje uczciwe traktowanie. Bug bounty dodaje do tego zapłatę i tym samym zachęca do aktywnego szukania. Pierwszy to podstawa dla każdej firmy z produktem w internecie, drugi to decyzja o budżecie i gotowości.
Zobowiązuje Cię do niepodejmowania kroków prawnych przeciwko osobom, które przestrzegają Twoich zasad. Nie upoważnia do niczego poza tymi zasadami i nie wiąże podmiotów trzecich ani prokuratorów. Przed publikacją tekst sprawdzają Twoi prawnicy.
08Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.