Управление программой Bug Bounty

Проектирование, запуск и ведение вашей программы bug bounty: политика, объём, таблица вознаграждений, триаж и общение с исследователями.

Программы и контроль

Программа bug bounty — это публичное обещание: сообщите об уязвимости по этим правилам, и с вами поступят честно и заплатят. Программы проваливаются, когда обещание дано раньше, чем организация способна его выполнять. Сообщения копятся без ответа, дубликаты и вывод сканеров хоронят под собой ценные находки, а исследователи уходят туда, где им отвечают.

Мы знаем программы со стороны исследователя, потому что сами в них работаем. Вашу программу мы готовим так, чтобы она привлекала нужных людей: объём, на который стоит тратить время, правила, которые защищают исследователя, вознаграждения, соответствующие последствиям, и ответы, приходящие в обещанный срок.

01Объём

Что мы проверяем

  • Оценка готовности: успеете ли вы исправить известные проблемы до исследователей
  • Политика программы: правила тестирования, исключения, условия раскрытия, safe harbour
  • Определение объёма и поэтапное расширение от закрытой программы к публичной
  • Таблица вознаграждений, привязанная к критичности и ценности актива
  • Выбор площадки или самостоятельная программа, если площадка нежелательна
  • Триаж: воспроизведение, устранение дубликатов, оценка критичности, отсев автоматически сгенерированных сообщений
  • Общение с исследователями, включая споры о критичности и вознаграждении
  • Передача в разработку: задачи с шагами воспроизведения и рекомендациями
  • Метрики: время ответа, время исправления, расходы на вознаграждения, качество сообщений

02Подход

Как выполняется работа

  1. Готовность

    Прежде чем что-либо объявлять, мы сами тестируем объём. То, что любой исследователь нашёл бы в первую неделю, исправляется заранее, чтобы вознаграждения платились за труднонаходимое.

  2. Проектирование

    Политика, объём и таблица вознаграждений готовятся вместе с вашими службами безопасности, юристами и финансами. Текст safe harbour следует формулировкам, признанным сообществом исследователей.

  3. Закрытый запуск

    Программа открывается для ограниченной группы приглашённых исследователей. Процессы отлаживаются при управляемом потоке сообщений.

  4. Ведение

    Мы рассматриваем каждое сообщение, воспроизводим его, оцениваем и передаём подтверждённые находки вашим инженерам. Исследователи получают ответ в срок, указанный в политике.

  5. Расширение

    Объём и аудитория растут, когда цифры показывают, что организация справляется: сроки ответа выдерживаются, исправления выходят, бюджет под контролем.

Методология

03

Что вы получаете

  • Политика программы, объём и таблица вознаграждений, готовые к публикации
  • Процедура триажа с критериями критичности и сроками ответа
  • Подтверждённые находки в виде задач в вашем трекере
  • Ежемесячный отчёт: поступившие сообщения, доля подтверждённых, сроки ответа и исправления, расходы
  • Резюме для руководства
  • Технический отчёт: каждая находка с доказательствами, вектором CVSS 4.0, классом CWE и исправлением
  • Созвон с разбором для ваших инженеров
  • Одна повторная проверка каждой находки в течение 60 дней после передачи отчёта
  • Письмо-подтверждение после повторной проверки

04

Что нужно от вас

  • Названный владелец программы с полномочиями по объёму и бюджету
  • Контакт в разработке, который принимает и планирует исправления
  • Бюджет вознаграждений и способ выплат, работающий через границы
  • Юридическая проверка политики и текста safe harbour

05Стандарты

Стандарты, на которых построен метод

06Вопросы

Вопросы об этой услуге

Какую площадку выбрать?

Это зависит от того, где находятся нужные вам исследователи, какие юрисдикции и способы выплат вам нужны и какую часть работы вы хотите отдать площадке. Один из вариантов — наша собственная площадка. Мы сравниваем её с остальными по тем же требованиям, прямо говорим об этом и не получаем комиссий ни от одной другой площадки.

Вы ищете уязвимости в программах, которыми управляете?

Нет. Управлять программой и получать от неё вознаграждения — конфликт интересов. Наши специалисты не направляют сообщения в программы, которые мы ведём или готовили.

Мы готовы к публичной программе?

Если у вас не было пентеста — нет. Начните с теста и закрытой программы. Публичный запуск на непроверенном объёме означает высокие вознаграждения за находки, которые дал бы проект с фиксированной стоимостью.

Как вы поступаете с сообщениями, сгенерированными AI-инструментами?

Каждое сообщение воспроизводится до того, как будет принято. Сообщение, которое не удаётся воспроизвести, закрывается с объяснением, кто бы или что бы его ни написало. Это указано в политике и само по себе сокращает число таких сообщений.

08Заявка

Расскажите, что нужно проверить

  • Проверка сайта — бесплатно
  • Ответ в течение 1 рабочего дня
  • NDA до передачи технических деталей
  • Фиксированная стоимость платных проектов
  • Без обязательств

Оставить заявку

Опишите системы и задачу. Менеджер ответит в течение 1 рабочего дня: задаст уточняющие вопросы и предложит следующий шаг.

Кому ответить

Ответим на этот адрес, если вы не выберете другой канал.

Индивидуальный предприниматель указывает своё имя.

Удобный канал связи
Что проверить
Интересующие услуги

Можно выбрать несколько.

Бесплатная проверка

Проверим ваш сайт бесплатно

Если проблем не найдено, отчёт вы тоже получите бесплатно. Отчёт оплачивается, только если мы нашли проблемы, и его цена зависит от их числа и критичности.

Условия бесплатной проверки безопасности сайта

Безопасность приложений

Инфраструктура и облако

Имитация атак

AI, Web3 и криптография

Программы и контроль

Безопасность приложений

Бесплатная проверка безопасности сайта

Смотрим на ваш сайт снаружи — так, как это делает злоумышленник, — и проверяем, можно ли в него проникнуть: слабые настройки, устаревшие программы, открытые файлы, небезопасные формы. Проверка бесплатная.

Безопасность приложений

Пентест веб-приложений

Пробуем взломать ваше веб-приложение так, как это сделал бы настоящий злоумышленник: войти в чужой аккаунт, прочитать данные других клиентов, изменить цены или заказы. Вы узнаёте о слабых местах раньше преступников.

Безопасность приложений

Тестирование безопасности API

API — это канал, по которому ваше приложение, сайт и партнёры обмениваются данными с вашими серверами. Проверяем, что через него нельзя прочитать или изменить чужие данные.

Безопасность приложений

Пентест мобильных приложений

Изучаем ваше приложение для iOS или Android и серверы, с которыми оно работает: что приложение хранит на телефоне, что из него можно извлечь и можно ли подменить его запросы.

Безопасность приложений

Аудит исходного кода

Наши специалисты читают исходный код вашего продукта и находят ошибки, которые ведут к взлому, — в том числе те, которых не видно снаружи.

Инфраструктура и облако

Аудит безопасности облака и Kubernetes

Проверяем, как настроено ваше облако (AWS, Azure, Google Cloud, Kubernetes): у кого к чему есть доступ, какие данные открыты в интернет и как далеко пройдёт злоумышленник после первой ошибки.

Инфраструктура и облако

Пентест инфраструктуры

Проверяем ваши серверы и офисную сеть снаружи и изнутри: сможет ли злоумышленник попасть внутрь и добраться до бухгалтерии, почты или резервных копий.

Инфраструктура и облако

Анализ внешней поверхности атаки

Находим всё, что ваша компания выставила в интернет, включая забытое: старые сайты, тестовые серверы, утёкшие пароли. И показываем, что из этого можно атаковать.

Инфраструктура и облако

Безопасность CI/CD и цепочки поставок

Проверяем путь вашего кода от разработчика до клиента: серверы сборки, сторонние библиотеки, ключи доступа. Кто контролирует этот путь, тот контролирует ваш продукт.

Имитация атак

Red Team

Полномасштабное учение. Наша команда играет роль настоящего злоумышленника с целью — например, добраться до данных клиентов, — а вы видите, заметит ли и остановит ли его ваша защита.

Имитация атак

Purple Team

Наши атакующие и ваши защитники работают вместе: мы показываем приём атаки, ваша команда проверяет, видит ли она его, и пробелы в мониторинге закрываются сразу.

Имитация атак

Проверка социальной инженерией

Проверяем не технику, а людей: фишинговые письма, звонки и сообщения, которыми злоумышленники выманивают пароли. Вы узнаёте, сколько сотрудников поддались бы на обман и чему их учить.

AI, Web3 и криптография

Тестирование безопасности AI и LLM

Если в вашем продукте есть чат-бот или другая модель ИИ, проверяем, можно ли уговорить её выдать конфиденциальные данные, нарушить собственные правила или действовать от чужого имени.

AI, Web3 и криптография

Аудит смарт-контрактов

Прежде чем смарт-контракт начнёт хранить деньги, ищем в его коде ошибки, которые позволят вывести или заблокировать средства. После публикации такие ошибки уже не исправить.

AI, Web3 и криптография

Криптографический аудит

Проверяем, как ваш продукт шифрует данные и защищает ключи: те ли алгоритмы выбраны и правильно ли они применены. Ошибка здесь делает шифрование бесполезным.

Программы и контроль

Управление программой Bug Bounty

Bug bounty — программа, в которой независимые исследователи ищут уязвимости в вашем продукте и получают вознаграждение за каждую найденную. Мы запускаем и ведём такую программу за вас.

Программы и контроль

Программа раскрытия уязвимостей (VDP)

Публичная страница и порядок, которые объясняют исследователям, как безопасно сообщить вам об уязвимости. Без них сообщения теряются или приходят в виде угроз. Мы настраиваем процесс и обрабатываем входящие сообщения.

Программы и контроль

Непрерывный пентест

Вместо одного теста в год проверяем каждое значимое изменение вашего продукта в течение всего года, чтобы новая уязвимость не ждала своего обнаружения месяцами.

Программы и контроль

Пентест для соответствия требованиям

Тест на проникновение, оформленный так, чтобы его отчёт принял аудитор, регулятор или крупный заказчик: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Интересующие услуги

Пока не определились

Выберите этот вариант, если не знаете, какая услуга вам нужна. Опишите задачу своими словами, и специалист предложит услугу в ответе.

Домен или URL сайта либо основной системы, которую нужно проверить, например app.example.com.

Что нужно проверить, почему сейчас, есть ли срок или требование регулятора. Не указывайте пароли, ключи и детали уязвимостей.

Подтверждения

Не отправляйте через форму учётные данные, ключи и детали уязвимостей. Защищённый канал согласуем после первого ответа.

Автоматическая проверка от злоупотреблений