0Pricing
Cyber Security Academy · Pelajaran

Membaca Cakupan dan Aturan Bug Bounty

Pahami scope program, pengecualian, klausul safe harbor, dan hal yang termasuk pengujian di luar scope.

Membaca Cakupan dan Aturan Bug Bounty adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Memahami Cakupan Program

Cakupan program menentukan dengan tepat aset mana yang diizinkan untuk diuji. Aset yang termasuk dalam cakupan biasanya mencantumkan domain, subdomain, rentang IP, atau nama paket aplikasi seluler tertentu. Menguji apa pun di luar cakupan—meskipun berkaitan—tidak diizinkan dan berpotensi melanggar hukum.

Jenis Definisi Cakupan

Cakupan wildcard (*.example.com) mencakup semua subdomain. Daftar eksplisit mencantumkan domain tertentu (api.example.com, app.example.com). Sebagian program menggunakan cakupan berbasis ASN yang mencakup semua IP dalam nomor sistem otonom suatu perusahaan—otorisasi terluas yang mungkin diberikan.

Aset di Luar Cakupan

Hal-hal yang umum berada di luar cakupan: layanan pihak ketiga yang digunakan perusahaan (Salesforce, Zendesk), perusahaan yang baru diakuisisi dan belum ditinjau keamanannya, subdomain tertentu dengan teknologi lama, serta jenis kerentanan tertentu (penolakan layanan, serangan coba-coba berulang, dan pembatasan laju tanpa dampak yang dapat dibuktikan).

Klausul Perlindungan Hukum

Perlindungan hukum melindungi peneliti keamanan yang bertindak dengan itikad baik dari tindakan hukum ketika mereka mematuhi aturan program. Baca bahasa perlindungan hukum dengan saksama—biasanya perlindungan ini mengharuskan pengungkapan yang bertanggung jawab, menghindari akses data yang melebihi kebutuhan untuk membuktikan kerentanan, serta tidak melakukan pengungkapan publik sebelum perbaikan tersedia.

Aktivitas Pengujian yang Dilarang

Sebagian besar program melarang: pemindaian otomatis dengan laju tinggi (berisiko menyebabkan DoS), pengujian pada sistem produksi yang menyimpan data pengguna nyata tanpa izin eksplisit, rekayasa sosial terhadap karyawan, pengujian keamanan fisik, serta mengakses akun pengguna tanpa persetujuan.

Struktur Imbalan dan VRT

Program bug bounty menggunakan tingkatan keparahan (kritis, tinggi, sedang, rendah) untuk menentukan imbalan. HackerOne dan Bugcrowd menggunakan Taksonomi Penilaian Kerentanan (VRT) untuk mengklasifikasikan bug secara konsisten. Pahami cara program target Anda menilai kerentanan sebelum menginvestasikan waktu untuk melakukan riset.

Membaca Kebijakan Program

Sebelum melakukan pengujian, bacalah kebijakan lengkap yang mencakup: kebijakan duplikat (pelapor pertama mendapatkan kredit), ketentuan perlindungan hukum, jangka waktu pengungkapan, ekspektasi komunikasi, serta panduan pengujian khusus seperti akun pengujian atau lingkungan staging yang disediakan.

Program Privat vs Publik

Program privat hanya dapat diikuti berdasarkan undangan—biasanya persaingannya lebih rendah dan rasio sinyal terhadap gangguannya lebih tinggi. Program publik terbuka untuk semua orang—persaingannya lebih tinggi, tetapi targetnya lebih beragam. Bangun reputasi melalui program publik agar menerima undangan ke program privat dengan imbalan yang lebih tinggi.

Jangka Waktu Pengungkapan

Pengungkapan Kerentanan Terkoordinasi (CVD) menetapkan jangka waktu—biasanya 90 hari—bagi penyedia untuk memperbaiki kerentanan sebelum pengungkapan publik. Patuhi jangka waktu tersebut. Jika penyedia tidak merespons, hubungi platform program. Pengungkapan publik yang terlalu dini merugikan pengguna dan hubungan dengan program.

Kasus Khusus dalam Menafsirkan Cakupan

Jika cakupan tidak jelas, ajukan pertanyaan melalui pertanyaan pengiriman program sebelum melakukan pengujian. "Semua fungsi utama produk" mungkin mencakup atau mungkin tidak mencakup panel admin. Meminta klarifikasi sebelumnya mencegah upaya yang sia-sia dan kemungkinan pelanggaran cakupan.

Strategi Memilih Program

Pilih program yang sesuai dengan keahlian Anda: keahlian menguji aplikasi web sesuai dengan program REST API, pengalaman seluler sesuai dengan program khusus aplikasi, dan keahlian jaringan sesuai dengan bounty infrastruktur. Bacalah laporan yang baru-baru ini diungkapkan untuk memahami hal-hal yang diberi imbalan oleh program dan hal-hal yang ditolak sebagai berdampak rendah.

Pemeriksaan Pengetahuan

Apa tujuan klausul perlindungan hukum dalam program bug bounty?

Ringkasan

Memahami cakupan bug bounty—aset yang termasuk dalam cakupan, aktivitas yang dilarang, ketentuan perlindungan hukum, struktur imbalan, dan jangka waktu pengungkapan—sangat penting sebelum pengujian dimulai. Membaca program dengan saksama mencegah pelanggaran cakupan, upaya yang sia-sia, dan risiko hukum.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Membaca Cakupan dan Aturan Bug Bounty” gratis?

Ya — teks lengkap “Membaca Cakupan dan Aturan Bug Bounty” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Membaca Cakupan dan Aturan Bug Bounty”?

Pahami scope program, pengecualian, klausul safe harbor, dan hal yang termasuk pengujian di luar scope. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Membaca Cakupan dan Aturan Bug Bounty” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Membaca Cakupan dan Aturan Bug Bounty
  2. Menulis Laporan Bug Berkualitas Tinggi
  3. Merangkai Kerentanan untuk Dampak Lebih Besar
  4. Etika, Pengungkapan yang Bertanggung Jawab, dan Pertimbangan Hukum
← Kembali ke Cyber Security Academy