Управление программой Bug Bounty
Проектирование, запуск и ведение вашей программы bug bounty: политика, объём, таблица вознаграждений, триаж и общение с исследователями.
Программы и контроль
Публичный канал и работающий процесс для сообщений об уязвимостях извне: политика, security.txt, приём, триаж и согласованное раскрытие.
Программы и контроль
Рано или поздно кто-то за пределами компании найдёт уязвимость в вашем продукте. Что будет дальше, зависит от того, найдёт ли он адрес, куда написать, и ответит ли ему кто-нибудь. Если канала нет, сообщение попадает в общую поддержку, в социальные сети или никуда.
Программа раскрытия — это минимум: опубликованная политика, где сказано, как сообщить об уязвимости и чего ожидать, почтовый ящик, который читают, и процесс, который доводит сообщение от получения до исправления. Она не предполагает вознаграждений и не требует площадки. Европейский Cyber Resilience Act делает политику согласованного раскрытия обязательной для производителей продуктов с цифровыми элементами: уведомление об активно эксплуатируемых уязвимостях применяется с 11 сентября 2026 года, полный набор обязанностей — с 11 декабря 2027 года.
01Объём
02Подход
Готовим политику вместе с вашими юристами. Формулировка safe harbour следует тексту, признанному сообществом исследователей; к вашей юрисдикции её адаптируют ваши юристы.
Канал приёма и security.txt настраиваются и проверяются снаружи — так, как их искал бы исследователь.
Роли, сроки и эскалация описываются и отрабатываются на тестовом сообщении до публикации политики.
По вашему желанию приём ведём мы: подтверждаем получение, воспроизводим, оцениваем и передаём подтверждённые сообщения инженерам.
03
04
05Стандарты
Как организация принимает сообщения и публикует бюллетени.
ISO/IEC
Как сообщение об уязвимости расследуется и закрывается внутри организации.
ISO/IEC
Формат файла security.txt.
IETF
Эталонные формулировки safe harbour для добросовестных исследований.
disclose.io
Оценка и вектор критичности каждой находки.
FIRST
06Вопросы
Не платите под давлением и не угрожайте. Подтвердите получение, запросите технические детали и проверьте утверждение. Большинство незапрошенных сообщений приходит от добросовестных исследователей, часть — автоматический шум, некоторые — вымогательство. Мы проверим сообщение, оценим критичность и поможем ответить: оставьте заявку через форму на этом сайте и укажите, что сообщение ждёт ответа.
Программа раскрытия принимает сообщения и обещает честное отношение. Bug bounty добавляет оплату и тем самым приглашает к активному поиску. Первое — базовый уровень для любой компании с продуктом в сети, второе — решение о бюджете и готовности.
Оно обязывает вас не преследовать тех, кто соблюдает ваши правила. Оно не разрешает ничего за пределами этих правил и не связывает третьих лиц и правоохранительные органы. Перед публикацией текст проверяют ваши юристы.
08Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.