Bug Bounty Programs
漏洞赏金计划将全球安全研究人员社区 转变为漏洞检测的特别工作组,补充内部测试和传统的渗透测试。
什么是 Bug Bounty Programs
奖励独立安全研究人员负责任地识别和 报告漏洞的计划。它们提供持续的覆盖和多元化的 外部视角。
主要平台
HackerOne
全球领先平台,拥有 3000 多个活跃计划。专注于中型和大型企业。 提供托管式 triage 和大使计划。
Bugcrowd
第二大平台,在 managed programs 方面实力雄厚。非常适合首次开展的计划, 提供实操支持。
Intigriti
不断发展的欧洲平台,在欧洲拥有强大影响力并符合 LGPD 合规要求。 社区活跃,triage 流程人性化。
YesWeHack
一家专注于欧洲及 LGPD/GDPR 的法国平台。提供多语言支持和欧洲合规保障。
计划结构
1. 范围定义
- 范围内资产:包含的域名、APIs、移动应用
- 范围外:遗留系统、第三方、破坏性测试
- 漏洞类型:优先考虑 OWASP Top 10、RCE、SQLi
- 参与规则:速率限制、允许的时段
2. 奖励表
| 严重程度 | 典型奖励 |
|---|---|
| Critical | $5,000 - $50,000+ |
| High | $1,000 - $10,000 |
| Medium | $250 - $2,000 |
| Low | $50 - $500 |
计划类型
- Private (Invite-only):仅限受邀研究人员。适合起步
- Public:面向所有人开放。覆盖更广但需要更多 triage
- VDP (Vulnerability Disclosure Program):无财务奖励
- Time-bound:聚焦特定产品的活动
Triage 流程
- 接收:在 24 小时内确认收到
- 验证:在内部复现漏洞
- 分类:确定严重程度(CVSS、业务影响)
- 奖励:根据支付矩阵告知金额
- 修复:修复漏洞并验证
- Disclosure:在适用情况下协调公开披露
成功指标
- 平均响应时间:首次响应目标 < 24 小时
- 修复时间:Critical < 7 天,High < 30 天
- 提交量:参与度的指标
- 重复率:越低说明范围定义越好
- Satisfaction score:研究人员的反馈
最佳实践
- 清晰沟通:文档完善的 disclosure 政策
- 快速响应:研究人员重视及时的 acknowledgment
- 相互尊重:将研究人员视为合作伙伴
- Safe harbor:为善意活动提供法律保护
- 托管计划:为扩展规模可考虑第三方 triage
常见挑战
- 噪音量:大量低质量的 reports
- 期望不一致:关于严重程度的争议
- 内部能力:团队被 triage 压垮
- Scope creep:研究人员在范围之外进行测试
Bug Bounty 的投资回报率
研究表明,按所发现的每个漏洞计算,漏洞赏金的成本仅为传统渗透测试的 十分之一,且具备持续的覆盖。成熟的计划发现的 漏洞比一次性审计多 30-50%。
最终建议
漏洞赏金计划是对传统渗透测试和 security audits 的补充,但不能替代它们。 从 private 计划、有限范围和保守预算开始。 投资于高效的 triage 流程,并通过 尊重的沟通和及时的付款在社区中建立声誉。
