バグバウンティの対象範囲とルールの読み方
プログラムの対象範囲、除外事項、セーフハーバー条項、対象外テストに該当する内容を読み解きます。
「バグバウンティの対象範囲とルールの読み方」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
プログラムのスコープを理解する
プログラムのスコープは、テストが許可されている資産を正確に定義します。通常、対象範囲には特定のドメイン、サブドメイン、IP範囲、モバイルアプリのパッケージ名などが記載されます。対象範囲外のものをテストすることは、関連性がある場合でも、許可されておらず違法となる可能性があります。
スコープ定義の種類
ワイルドカードスコープ(*.example.com)には、すべてのサブドメインが含まれます。明示的なリストでは、特定のドメイン(api.example.com、app.example.com)を指定します。プログラムによっては、企業の自律システム番号に含まれるすべてのIPを対象とするASNベースのスコープを使用します。これは可能な限り広い認可範囲です。
対象範囲外の資産
一般的な対象範囲外の項目には、企業が利用する第三者サービス(Salesforce、Zendesk)、最近買収され、まだセキュリティレビューを受けていない企業、レガシー技術を使用する特定のサブドメイン、特定の脆弱性の種類(DoS、ブルートフォース、実証可能な影響を伴わないレート制限)があります。
セーフハーバー条項
セーフハーバーは、プログラムの規則を守る善意のセキュリティ研究者を法的措置から保護します。セーフハーバーの文言を注意深く読んでください。通常は、責任ある開示、脆弱性を実証するために必要な範囲を超えたデータへのアクセスの回避、修正前の公開開示を行わないことが求められます。
禁止されているテスト活動
ほとんどのプログラムでは、次の行為が禁止されています。高頻度での自動スキャン(DoSのリスク)、明示的な許可なく実際のユーザーデータを保存する本番システムでのテスト、従業員へのソーシャルエンジニアリング、物理セキュリティテスト、同意のないユーザーアカウントへのアクセスです。
報酬体系とVRT
バグバウンティプログラムでは、重大度の段階(critical、high、medium、low)を使って報酬を決定します。HackerOneとBugcrowdでは、脆弱性評価タクソノミー(VRT)を使ってバグを一貫して分類しています。調査に時間をかける前に、対象プログラムが脆弱性をどのように評価するかを理解しておきましょう。
プログラムポリシーを読む
テストを始める前に、次の内容を含むポリシー全体を読んでください。重複報告のポリシー(最初に報告した人が功績を得る)、セーフハーバー条項、開示までの期間、コミュニケーションに関する期待事項、テストアカウントや提供されたステージング環境など、具体的なテストガイダンスです。
非公開プログラムと公開プログラム
非公開プログラムは招待制であり、競争が比較的少なく、有用な情報の割合が高いことが多いです。公開プログラムは誰でも参加できるため、競争は激しくなりますが、対象もより多様です。公開プログラムで実績を築くと、より高額な報酬を得られる非公開プログラムへの招待を受けやすくなります。
開示までの期間
協調的脆弱性開示(CVD)では、一般公開する前にベンダーが修正するための期間として、通常90日間の期限を設定します。この期限を尊重してください。ベンダーから応答がない場合は、プログラムのプラットフォームに連絡しましょう。時期尚早な一般公開は、ユーザーやプログラムとの関係に悪影響を及ぼします。
対象範囲の解釈に関する例外ケース
対象範囲が曖昧な場合は、テストする前にプログラムの提出時の質問機能から確認してください。「主要製品のすべての機能」に管理パネルが含まれるかどうかは、明確でない場合があります。事前に確認しておけば、無駄な作業や対象範囲違反の可能性を防げます。
プログラム選択の戦略
自分のスキルに合ったプログラムを選びましょう。WebアプリケーションのテストスキルはREST APIのプログラムに、モバイルの経験はアプリ専用のプログラムに、ネットワークの専門知識はインフラストラクチャのバウンティに対応します。最近公開された報告を読んで、そのプログラムが報酬の対象にする内容と、影響が小さいとして却下する内容を理解してください。
理解度チェック
バグバウンティプログラムにおけるセーフハーバー条項の目的は何ですか?
まとめ
テストを始める前に、バグバウンティの対象範囲(対象資産、禁止されている活動、セーフハーバー条項、報酬体系、開示までの期間)を理解することが不可欠です。プログラムを注意深く読むことで、対象範囲違反、無駄な作業、法的リスクを防げます。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「バグバウンティの対象範囲とルールの読み方」レッスンは無料ですか?
はい。「バグバウンティの対象範囲とルールの読み方」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「バグバウンティの対象範囲とルールの読み方」で何を学びますか?
プログラムの対象範囲、除外事項、セーフハーバー条項、対象外テストに該当する内容を読み解きます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「バグバウンティの対象範囲とルールの読み方」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- バグバウンティの対象範囲とルールの読み方
- 高品質なバグレポートの作成
- 影響を高める脆弱性チェーン
- 倫理、責任ある開示、法的考慮事項