ターゲットの選定
スコープとプログラム
「ターゲットの選定」はCoddyKit上の無料Ethical Hacking Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはEthical Hacking Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Ethical Hacking Academyコースには全4レッスンが含まれています。
バグバウンティハンティングとは
バグバウンティハンティングとは、所有者がテストを認めているシステムのセキュリティ脆弱性を発見し、評価や報奨金と引き換えに責任を持って報告することです。合法的に許可を得て行うハッキングです。
- プログラムによって、対象範囲と報奨の対象が定められています
- HackerOne、Bugcrowd、Intigriti などのプラットフォームで運営されています
- 企業が独自にプログラムを運営することもあります
適切な標的を選べるかどうかが、報奨金を得られるか、時間を無駄にするかの分かれ目になります。
スコープがすべて
スコープは、テストしてよい資産を正確に定めます。スコープ外のものをテストするのは、許可がなく効果もなく、参加停止や訴追につながる可能性があります。
- In scope — 攻撃してよいドメイン、アプリ、API
- Out of scope — 触れてはいけない資産
- Excluded vulns — プログラムが報奨の対象にしない脆弱性の種類
何よりも先にスコープを読んでください。
プログラムポリシーの読み方
すべてのプログラムにはポリシーページがあります。契約書として扱ってください。確認すべき主な項目は次のとおりです。
- スコープ内とスコープ外の資産一覧
- 深刻度ごとの報奨金の範囲
- エンゲージメントルール(レート制限、自動スキャンの禁止など)
- 善意の調査を保護するセーフハーバー条項
ポリシーの読み違いは、初心者が最もよく犯すミスです。
ワイルドカードと単一資産のスコープ
スコープの広さによって戦略が決まります。
- ワイルドカードスコープ(
*.example.comなど)はすべてのサブドメインを対象とし、攻撃対象領域が広いため、偵察を重視するハンターに向いています - 単一資産のスコープ(
app.example.comなど)は範囲が狭く、手作業で深くテストする方法に向いています
ワイルドカードは自動化と広さ、単一資産は忍耐と深さが重視されます。
# Wildcard scope examples
*.example.com
*.api.example.com
# Single-asset scope examples
shop.example.com
api.example.com/v2VDP と有償プログラム
プログラムには主に 2 種類あります。
- VDP(Vulnerability Disclosure Program) — 報告を受け付けますが、支払われるのは評価や謝意だけです
- Bug Bounty(BBP) — 現金の報奨金が支払われます
VDP は実績を築く初心者に適しており、有償プログラムはスキルを身につけた後の目標です。実際の標的でリスクなく練習するために、VDP を利用するハンターもいます。
公開プログラムと非公開プログラム
プログラムには、公開されているものと招待制のものがあります。
- 公開 — 誰でも参加できますが、競争が激しく、簡単に見つかるバグはすでに発見されていることが多いです
- 非公開 — 評判や実績に基づく招待制で、競争がはるかに少なくなります
公開プログラムで実績を積むと、対象が新鮮で高額な報奨金も期待できる非公開プログラムへの招待を得やすくなります。
自分に合う標的を選ぶ
自分の強みと、かけられる時間に合った標的を選びます。
- Web アプリのロジックが得意ですか。複雑な SaaS アプリを選びましょう
- 自動化が好きですか。広いワイルドカードスコープを選びましょう
- モバイルのスキルがありますか。アプリがスコープに含まれるプログラムを選びましょう
また、成熟度も考慮してください。開始直後のプログラムには簡単なバグが残っている可能性が高い一方、成熟したプログラムでは、他の人が見逃したものを見つける創造性が必要です。
シグナルと評判
プラットフォームは、あなたのシグナル(有効な報告と無効な報告の比率)と評判ポイントを追跡します。これらは非公開プログラムへの招待を左右し、報奨金の倍率にも影響することがあります。
- ノイズ(誤検知)を含む報告を送ると、シグナルが悪化します
- 質の高い有効な報告を送ると、評判が高まります
シグナルを守るため、確認済みで影響を実証できるバグだけを報告してください。
報奨金テーブルを理解する
報奨金は深刻度に応じて決まり、通常は CVSS に似た段階に対応付けられます。一般的なテーブルは次のとおりです。
- Critical(RCE、認証バイパス)— 最も高額な報奨金
- High(SQLi、SSRF、アカウント乗っ取り)
- Medium(格納型 XSS、IDOR)
- Low(オープンリダイレクト、軽微な情報漏えい)
自分が見つけるのを得意とする、影響の大きいバグにつながる資産の種類を狙いましょう。
テストするプログラムを記録する
本格的に活動するハンターは、プログラムごとにスコープの変更、テストした資産、再確認すべき手がかりを記録します。スコープは固定ではなく、新しい資産が追加されたり、古いバグが再び現れたりします。
簡単な記録ファイルを作るだけでも、整理しやすくなり、同じものを再テストするのを防げます。
# Example program notes layout
programs/
example-com/
scope.txt # current in-scope assets
subdomains.txt # discovered hosts
notes.md # leads, tested endpoints, ideas
reports/ # submitted reports合法かつ倫理的に行動する
バグバウンティへの招待が、あなたに与えられた唯一の許可です。その範囲を決して超えないでください。
- スコープ内の資産だけをテストする
- レート制限を守り、サービスを妨害するテストを避ける
- 影響を証明するために必要な範囲を超えて、他のユーザーのデータにアクセス、変更、持ち出しをしない
- プログラムが認める前に公開しない
セーフハーバーによる保護が適用されるのは、善意でスコープ内のテストを行った場合だけです。
確認問題
*.example.com というスコープの新しいプログラムに参加しました。これはどのようなスコープで、どのような戦略が適しているでしょうか。
まとめ: 標的の選び方
バグバウンティの標的を賢く選ぶ方法を学びました。
- スコープは契約です。何かをテストする前に読みましょう
- ワイルドカードスコープでは偵察と広さ、単一資産では深さが重視されます
- VDP(報酬なし)と有償のバグバウンティプログラムを区別しましょう
- 公開プログラムで評判を築くと、より新しい非公開プログラムへの参加につながります
- 確認済みで影響のあるバグだけを報告し、シグナルを守りましょう
次は偵察を拡大し、より多くの攻撃対象領域を見つけます。
よくある質問
「ターゲットの選定」レッスンは無料ですか?
はい。「ターゲットの選定」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Ethical Hacking Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Ethical Hacking Academyコースには全4レッスンが含まれています。
「ターゲットの選定」で何を学びますか?
スコープとプログラム ブラウザで直接実行するハンズオンコードでEthical Hacking Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Ethical Hacking Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのEthical Hacking Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「ターゲットの選定」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このEthical Hacking Academyレッスンでコードを書いて実行できますか?
はい。すべてのEthical Hacking Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ターゲットの選定
- 大規模な偵察
- よくあるバグの発見
- 優れたレポートの書き方