0Pricing
Cyber Security Academy · Lezione

Leggere scope e regole dei programmi Bug Bounty

Interpreti lo scope del programma, le esclusioni, le clausole di safe harbor e ciò che costituisce un test fuori scope.

Leggere scope e regole dei programmi Bug Bounty è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Comprendere l'ambito del programma

L'ambito del programma definisce esattamente quali risorse sono autorizzate per i test. L'ambito in genere include domini, sottodomini, intervalli di indirizzi IP o nomi di pacchetti di app mobili specifici. Testare qualsiasi elemento al di fuori dell'ambito, anche se correlato, non è autorizzato e può essere illegale.

Tipi di definizioni dell'ambito

Un ambito con wildcard (*.example.com) include tutti i sottodomini. Gli elenchi espliciti indicano domini specifici (api.example.com, app.example.com). Alcuni programmi utilizzano un ambito basato sull'ASN, che comprende tutti gli IP appartenenti al numero di sistema autonomo di un'azienda: è la forma più ampia di autorizzazione possibile.

Risorse fuori ambito

Elementi comunemente fuori ambito: servizi di terze parti utilizzati dall'azienda (Salesforce, Zendesk), aziende acquisite di recente e non ancora sottoposte a una revisione della sicurezza, sottodomini specifici con tecnologie legacy e determinati tipi di vulnerabilità (DoS, brute force, rate limiting senza un impatto dimostrabile).

Clausole di safe harbor

Il safe harbor protegge i ricercatori di sicurezza che agiscono in buona fede da azioni legali, quando rispettano le regole del programma. Legga attentamente il testo relativo al safe harbor: in genere richiede una divulgazione responsabile, evita l'accesso ai dati oltre quanto necessario per dimostrare la vulnerabilità e vieta la divulgazione pubblica prima della correzione.

Attività di test vietate

La maggior parte dei programmi vieta: la scansione automatizzata ad alta velocità (rischio di DoS), i test su sistemi di produzione che archiviano dati reali degli utenti senza autorizzazione esplicita, l'ingegneria sociale ai danni dei dipendenti, i test della sicurezza fisica e l'accesso agli account degli utenti senza consenso.

Strutture delle ricompense e VRT

I programmi di bug bounty usano livelli di gravità (critica, alta, media, bassa) per determinare le ricompense. HackerOne e Bugcrowd usano le Vulnerability Rating Taxonomies (VRT) per classificare i bug in modo coerente. Prima di dedicare tempo alla ricerca, comprenda come il programma scelto valuta le vulnerabilità.

Lettura della policy del programma

Prima di eseguire i test, legga la policy completa, inclusi: la politica sui duplicati (il primo segnalatore riceve il merito), i termini di safe harbor, le tempistiche di divulgazione, le aspettative relative alle comunicazioni e le eventuali indicazioni specifiche sui test, come gli account di test o gli ambienti di staging messi a disposizione.

Programmi privati e pubblici

I programmi privati sono accessibili solo su invito: spesso sono meno competitivi e offrono un rapporto segnale-rumore migliore. I programmi pubblici sono aperti a tutti: c'è più concorrenza, ma anche una maggiore varietà di obiettivi. Costruisca la propria reputazione nei programmi pubblici per ricevere inviti a programmi privati con ricompense più elevate.

Tempistiche di divulgazione

La Coordinated Vulnerability Disclosure (CVD) stabilisce una tempistica, in genere di 90 giorni, entro la quale il fornitore deve correggere la vulnerabilità prima della divulgazione pubblica. Rispetti questa tempistica. Se il fornitore non risponde, contatti la piattaforma del programma. Una divulgazione pubblica prematura danneggia gli utenti e i rapporti con i programmi.

Casi limite nell'interpretazione dell'ambito

Quando l'ambito non è chiaro, chieda chiarimenti tramite le domande per l'invio della segnalazione del programma prima di eseguire i test. L'espressione "tutte le funzionalità principali del prodotto" potrebbe includere o meno i pannelli di amministrazione. Chiarire in anticipo evita sprechi di tempo e potenziali violazioni dell'ambito.

Strategia di selezione dei programmi

Scelga programmi in linea con le proprie competenze: le competenze nel testing di applicazioni web si adattano ai programmi REST API, l'esperienza nel mobile ai programmi specifici per app e l'esperienza nelle reti ai bug bounty sull'infrastruttura. Legga le segnalazioni divulgate di recente per capire cosa viene ricompensato dal programma e cosa viene considerato di basso impatto e respinto.

Verifica delle conoscenze

Qual è lo scopo di una clausola di safe harbor in un programma di bug bounty?

Riepilogo

Comprendere l'ambito di un bug bounty — gli asset inclusi, le attività vietate, i termini di safe harbor, le strutture delle ricompense e le tempistiche di divulgazione — è essenziale prima di iniziare i test. Leggere attentamente i programmi previene violazioni dell'ambito, sprechi di tempo e rischi legali.

Domande Frequenti

La lezione «Leggere scope e regole dei programmi Bug Bounty» è gratuita?

Sì — il testo completo di «Leggere scope e regole dei programmi Bug Bounty» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Leggere scope e regole dei programmi Bug Bounty»?

Interpreti lo scope del programma, le esclusioni, le clausole di safe harbor e ciò che costituisce un test fuori scope. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Leggere scope e regole dei programmi Bug Bounty»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Leggere scope e regole dei programmi Bug Bounty
  2. Scrivere report di bug di alta qualità
  3. Concatenazione delle vulnerabilità per un impatto maggiore
  4. Etica, responsible disclosure e aspetti legali
← Torna a Cyber Security Academy