Bug Bounty Scope और नियम पढ़ना
Program scope, exclusions, safe harbor clause और out-of-scope testing की परिभाषा समझना सीखिए।
Bug Bounty Scope और नियम पढ़ना, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
प्रोग्राम के दायरे को समझना
प्रोग्राम का दायरा यह स्पष्ट रूप से निर्धारित करता है कि परीक्षण के लिए किन परिसंपत्तियों की अनुमति है। दायरे में सामान्यतः विशिष्ट डोमेन, सबडोमेन, IP रेंज या मोबाइल ऐप पैकेज नाम सूचीबद्ध होते हैं। दायरे से बाहर किसी भी चीज़ का परीक्षण करना—भले ही वह संबंधित हो—अनधिकृत और संभावित रूप से अवैध है।
दायरा परिभाषाओं के प्रकार
वाइल्डकार्ड दायरा (*.example.com) में सभी सबडोमेन शामिल होते हैं। स्पष्ट सूचियों में विशिष्ट डोमेन के नाम होते हैं (api.example.com, app.example.com)। कुछ प्रोग्राम ASN-आधारित दायरे का उपयोग करते हैं, जिसमें किसी कंपनी के स्वायत्त सिस्टम नंबर के सभी IP शामिल होते हैं—यह संभव सबसे व्यापक प्राधिकरण है।
दायरे से बाहर की परिसंपत्तियाँ
दायरे से बाहर रखी जाने वाली सामान्य चीज़ें: कंपनी द्वारा उपयोग की जाने वाली तृतीय-पक्ष सेवाएँ (Salesforce, Zendesk), हाल ही में अधिग्रहित कंपनियाँ जिनकी सुरक्षा समीक्षा अभी नहीं हुई है, पुरानी तकनीक वाले विशिष्ट सबडोमेन, और कुछ प्रकार की कमज़ोरियाँ (DoS, ब्रूट-फ़ोर्स, स्पष्ट प्रभाव के बिना दर-सीमा का परीक्षण)।
सुरक्षित आश्रय प्रावधान
सुरक्षित आश्रय उन सद्भावनापूर्ण सुरक्षा शोधकर्ताओं को कानूनी कार्रवाई से सुरक्षा देता है जो प्रोग्राम के नियमों का पालन करते हैं। सुरक्षित आश्रय की भाषा ध्यान से पढ़ें—इसमें सामान्यतः ज़िम्मेदार प्रकटीकरण, कमज़ोरी प्रदर्शित करने के लिए आवश्यक सीमा से आगे डेटा तक पहुँचने से बचना और समाधान जारी होने से पहले सार्वजनिक प्रकटीकरण न करना आवश्यक होता है।
निषिद्ध परीक्षण गतिविधियाँ
अधिकांश कार्यक्रम इन गतिविधियों पर रोक लगाते हैं: बहुत तेज़ दर से स्वचालित स्कैनिंग (DoS का जोखिम), स्पष्ट अनुमति के बिना वास्तविक उपयोगकर्ता डेटा रखने वाली उत्पादन प्रणालियों पर परीक्षण, कर्मचारियों के साथ सामाजिक इंजीनियरिंग, भौतिक सुरक्षा परीक्षण और सहमति के बिना उपयोगकर्ता खातों तक पहुँचना।
पुरस्कार संरचनाएँ और VRT
बग बाउंटी कार्यक्रम पुरस्कार निर्धारित करने के लिए गंभीरता के स्तरों (गंभीर, उच्च, मध्यम, निम्न) का उपयोग करते हैं। HackerOne और Bugcrowd बगों को एकरूपता से वर्गीकृत करने के लिए Vulnerability Rating Taxonomies (VRT) का उपयोग करते हैं। अनुसंधान में समय लगाने से पहले समझें कि आपका लक्षित कार्यक्रम भेद्यताओं का मूल्यांकन कैसे करता है।
कार्यक्रम की नीति पढ़ना
परीक्षण से पहले पूरी नीति पढ़ें, जिसमें ये बातें शामिल हैं: दोहराई गई रिपोर्टों की नीति (सबसे पहले रिपोर्ट करने वाले को श्रेय मिलता है), कानूनी सुरक्षा की शर्तें, प्रकटीकरण की समय-सीमा, संचार संबंधी अपेक्षाएँ और परीक्षण खातों या उपलब्ध कराए गए पूर्व-उत्पादन परिवेशों जैसी कोई विशेष परीक्षण मार्गदर्शिका।
निजी बनाम सार्वजनिक कार्यक्रम
निजी कार्यक्रम केवल निमंत्रण पर आधारित होते हैं—इनमें अक्सर प्रतिस्पर्धा कम और उपयोगी संकेतों का अनुपात अधिक होता है। सार्वजनिक कार्यक्रम सभी के लिए खुले होते हैं—इनमें प्रतिस्पर्धा अधिक होती है, लेकिन लक्ष्य अधिक विविध होते हैं। अधिक पुरस्कार वाले निजी कार्यक्रमों के निमंत्रण पाने के लिए सार्वजनिक कार्यक्रमों में अपनी प्रतिष्ठा बनाएँ।
प्रकटीकरण की समय-सीमाएँ
समन्वित भेद्यता प्रकटीकरण (CVD) एक समय-सीमा निर्धारित करता है—आमतौर पर 90 दिन—जिसमें सार्वजनिक प्रकटीकरण से पहले निर्माता को समस्या ठीक करने का अवसर मिलता है। इस समय-सीमा का सम्मान करें। यदि निर्माता प्रतिक्रिया नहीं देता है, तो कार्यक्रम के मंच से संपर्क करें। समय से पहले सार्वजनिक प्रकटीकरण उपयोगकर्ताओं और कार्यक्रमों के साथ संबंधों को नुकसान पहुँचाता है।
दायरे की व्याख्या के पेचीदा मामले
जब दायरा अस्पष्ट हो, तो परीक्षण से पहले कार्यक्रम के प्रस्तुति संबंधी प्रश्नों के माध्यम से पूछें। “मुख्य उत्पाद की सभी कार्यक्षमताएँ” में व्यवस्थापक पैनल शामिल हो भी सकते हैं और नहीं भी। पहले से स्पष्टीकरण माँगने से व्यर्थ प्रयास और दायरे के संभावित उल्लंघन से बचा जा सकता है।
कार्यक्रम चयन रणनीति
अपनी क्षमताओं के अनुरूप कार्यक्रम चुनें: वेब ऐप परीक्षण की क्षमताएँ REST API कार्यक्रमों के लिए, मोबाइल अनुभव ऐप-विशिष्ट कार्यक्रमों के लिए और नेटवर्क विशेषज्ञता आधारभूत संरचना संबंधी बाउंटी के लिए उपयोगी होती है। हाल में सार्वजनिक की गई रिपोर्टें पढ़कर समझें कि कार्यक्रम किसे पुरस्कृत करता है और किसे कम प्रभाव वाला मानकर खारिज करता है।
ज्ञान जाँच
बग बाउंटी कार्यक्रम में कानूनी सुरक्षा उपबंध का क्या उद्देश्य होता है?
सारांश
बग बाउंटी के दायरे को समझना—दायरे में आने वाले संसाधन, निषिद्ध गतिविधियाँ, कानूनी सुरक्षा की शर्तें, पुरस्कार संरचनाएँ और प्रकटीकरण की समय-सीमाएँ—परीक्षण शुरू करने से पहले आवश्यक है। कार्यक्रमों को ध्यान से पढ़ने से दायरे के उल्लंघन, व्यर्थ प्रयास और कानूनी जोखिम से बचा जा सकता है।
एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 76
- पाठ
- 303
अक्सर पूछे जाने वाले प्रश्न
क्या “Bug Bounty Scope और नियम पढ़ना” पाठ निःशुल्क है?
हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “Bug Bounty Scope और नियम पढ़ना” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“Bug Bounty Scope और नियम पढ़ना” में मैं क्या सीखूँगा?
Program scope, exclusions, safe harbor clause और out-of-scope testing की परिभाषा समझना सीखिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“Bug Bounty Scope और नियम पढ़ना” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- Bug Bounty Scope और नियम पढ़ना
- उच्च-गुणवत्ता वाली Bug Report लिखना
- अधिक प्रभाव के लिए Vulnerability Chaining
- नैतिकता, Responsible Disclosure और कानूनी विचार