Czytanie zakresów i zasad programów bug bounty
Nauczy się Pan/Pani interpretować zakres programu, wykluczenia, klauzule safe harbor oraz rozumieć, jakie testy są poza zakresem.
Czytanie zakresów i zasad programów bug bounty to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Zrozumienie zakresu programu
Zakres programu dokładnie określa, jakie zasoby są objęte autoryzacją do testów. Zakres zazwyczaj obejmuje konkretne domeny, subdomeny, zakresy adresów IP lub nazwy pakietów aplikacji mobilnych. Testowanie czegokolwiek poza zakresem — nawet jeśli jest powiązane z programem — jest nieautoryzowane i potencjalnie niezgodne z prawem.
Rodzaje definicji zakresu
Zakres z użyciem wildcardu (*.example.com) obejmuje wszystkie subdomeny. Jawne listy zawierają konkretne domeny (api.example.com, app.example.com). Niektóre programy stosują zakres oparty na ASN, obejmujący wszystkie adresy IP w systemie autonomicznym firmy — jest to najszersza możliwa forma autoryzacji.
Zasoby poza zakresem
Typowe elementy poza zakresem to: usługi zewnętrzne używane przez firmę (Salesforce, Zendesk), niedawno przejęte firmy, które nie zostały jeszcze poddane przeglądowi bezpieczeństwa, określone subdomeny korzystające ze starszych technologii oraz niektóre typy podatności (DoS, brute force, ograniczanie szybkości bez możliwego do wykazania wpływu).
Klauzule safe harbor
Klauzula safe harbor chroni działających w dobrej wierze badaczy bezpieczeństwa przed działaniami prawnymi, jeśli przestrzegają zasad programu. Należy uważnie przeczytać treść klauzuli safe harbor — zazwyczaj wymaga ona odpowiedzialnego ujawnienia, unikania dostępu do danych wykraczającego poza zakres niezbędny do wykazania podatności oraz nieujawniania jej publicznie przed usunięciem.
Zabronione działania testowe
Większość programów zabrania: automatycznego skanowania z dużą częstotliwością (ryzyko DoS), testowania systemów produkcyjnych przechowujących rzeczywiste dane użytkowników bez wyraźnej zgody, inżynierii społecznej pracowników, testowania zabezpieczeń fizycznych oraz uzyskiwania dostępu do kont użytkowników bez ich zgody.
Struktury nagród i VRT
Programy bug bounty używają poziomów istotności (krytyczny, wysoki, średni, niski) do ustalania nagród. HackerOne i Bugcrowd korzystają z taksonomii oceny podatności (VRT), aby spójnie klasyfikować błędy. Przed zainwestowaniem czasu w badania należy zrozumieć, jak wybrany program ocenia podatności.
Zapoznanie się z zasadami programu
Przed rozpoczęciem testów należy przeczytać pełne zasady, w tym: zasady dotyczące duplikatów (uznanie otrzymuje pierwsza osoba zgłaszająca), warunki safe harbor, harmonogram ujawniania, zasady komunikacji oraz wszelkie szczegółowe wytyczne dotyczące testów, takie jak udostępnione konta testowe lub środowiska stagingowe.
Programy prywatne a publiczne
Programy prywatne są dostępne wyłącznie na zaproszenie — często oznacza to mniejszą konkurencję i lepszy stosunek sygnału do szumu. Programy publiczne są otwarte dla wszystkich — zapewniają większą różnorodność celów, ale wiążą się z większą konkurencją. Budowanie reputacji w programach publicznych pomaga otrzymywać zaproszenia do programów prywatnych oferujących wyższe nagrody.
Terminy ujawniania
Koordynowane ujawnianie podatności (CVD) wyznacza termin — zazwyczaj 90 dni — na naprawienie problemu przez dostawcę przed publicznym ujawnieniem. Należy przestrzegać tego terminu. Jeśli dostawca nie odpowiada, należy skontaktować się z platformą programu. Przedwczesne publiczne ujawnienie szkodzi użytkownikom i relacjom z programami.
Nietypowe przypadki interpretacji zakresu
Gdy zakres jest niejednoznaczny, przed rozpoczęciem testów należy zadać pytanie za pośrednictwem formularza zgłoszeniowego programu. Sformułowanie „wszystkie główne funkcje produktu” może obejmować panele administracyjne, ale nie musi. Wcześniejsze wyjaśnienie tej kwestii zapobiega marnowaniu czasu i potencjalnym naruszeniom zakresu.
Strategia wyboru programów
Należy wybierać programy dopasowane do swoich umiejętności: umiejętności testowania aplikacji webowych pasują do programów dotyczących REST API, doświadczenie mobilne do programów związanych z konkretnymi aplikacjami, a wiedza sieciowa do programów bug bounty dotyczących infrastruktury. Warto czytać niedawno ujawnione raporty, aby zrozumieć, za co dany program przyznaje nagrody, a co odrzuca jako mało istotne.
Sprawdzenie wiedzy
Jaki jest cel klauzuli safe harbor w programie bug bounty?
Podsumowanie
Zrozumienie zakresu programu bug bounty — zasobów objętych zakresem, zabronionych działań, warunków safe harbor, struktur nagród i terminów ujawniania — jest niezbędne przed rozpoczęciem testów. Uważne czytanie zasad programów zapobiega naruszeniom zakresu, marnowaniu czasu i ryzyku prawnemu.
Często zadawane pytania
Czy lekcja „Czytanie zakresów i zasad programów bug bounty” jest bezpłatna?
Tak — pełny tekst „Czytanie zakresów i zasad programów bug bounty” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Czytanie zakresów i zasad programów bug bounty”?
Nauczy się Pan/Pani interpretować zakres programu, wykluczenia, klauzule safe harbor oraz rozumieć, jakie testy są poza zakresem. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Czytanie zakresów i zasad programów bug bounty”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Czytanie zakresów i zasad programów bug bounty
- Pisanie wysokiej jakości raportów o błędach
- Łączenie podatności dla większego wpływu
- Etyka, odpowiedzialne ujawnianie i aspekty prawne