0Pricing
Ethical Hacking Academy · Lekcja

Wybór celów

Zakres i programy

Wybór celów to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Czym jest Bug Bounty Hunting?

Bug bounty hunting polega na znajdowaniu i odpowiedzialnym zgłaszaniu podatności w systemach, których właściciele dopuszczają testowanie, w zamian za uznanie lub wynagrodzenie. To legalne, autoryzowane hakowanie.

  • Programy określają zakres testów i rodzaje nagród
  • Platformy takie jak HackerOne, Bugcrowd i Intigriti udostępniają takie programy
  • Firmy prowadzą również niezależne programy

Wybór właściwego celu decyduje o tym, czy zdobędą Państwo nagrody, czy tylko stracą czas.

Zakres ma kluczowe znaczenie

Zakres dokładnie określa zasoby, które mogą Państwo testować. Testowanie czegokolwiek poza zakresem jest nieautoryzowane i nieskuteczne, a także może skutkować zablokowaniem konta lub postępowaniem karnym.

  • In scope — domeny, aplikacje i API, które mogą Państwo testować
  • Out of scope — zasoby, których nie wolno Państwu dotykać
  • Excluded vulns — rodzaje problemów, za które program nie wypłaca nagród

Przed rozpoczęciem jakichkolwiek działań należy przeczytać zakres.

Czytanie zasad programu

Każdy program ma stronę z zasadami. Należy traktować ją jak umowę. Najważniejsze sekcje to:

  • Listy zasobów objętych zakresem i wyłączonych z zakresu
  • Przedziały nagród zależne od poziomu istotności
  • Zasady prowadzenia testów (limity szybkości, zakaz automatycznego skanowania itp.)
  • Klauzula safe harbor chroniąca badania prowadzone w dobrej wierze

Błędna interpretacja zasad to najczęstszy błąd początkujących.

Zakres wildcard a zakres pojedynczego zasobu

Szerokość zakresu kształtuje strategię.

  • Zakres wildcard, taki jak *.example.com, obejmuje każdą subdomenę, zapewnia ogromną powierzchnię i dobrze nadaje się dla osób koncentrujących się na rozpoznaniu
  • Zakres pojedynczego zasobu, taki jak app.example.com, jest wąski i sprzyja dokładnym testom manualnym

Wildcardy sprzyjają automatyzacji i szerokiemu rozpoznaniu, a pojedyncze zasoby — cierpliwości i analizie głębokiej.

# Wildcard scope examples
*.example.com
*.api.example.com

# Single-asset scope examples
shop.example.com
api.example.com/v2

VDP a programy płatne

Istnieją dwa główne typy programów:

  • VDP (Vulnerability Disclosure Program) — przyjmuje zgłoszenia, ale oferuje jedynie uznanie lub podziękowania
  • Bug Bounty (BBP) — wypłaca nagrody pieniężne

Programy VDP są świetne dla początkujących, którzy chcą budować reputację; programy płatne są celem po zdobyciu odpowiednich umiejętności. Niektórzy badacze wykorzystują VDP do ćwiczeń na rzeczywistych celach bez ryzyka.

Programy publiczne a prywatne

Programy są publiczne albo dostępne wyłącznie na zaproszenie.

  • Publiczne — każdy może uczestniczyć; konkurencja jest duża, a najłatwiejsze podatności zostały już znalezione
  • Prywatne — zaproszenie zależy od reputacji i wiarygodności; konkurencja jest znacznie mniejsza

Budowanie historii zgłoszeń w programach publicznych prowadzi do zaproszeń do lukratywnych programów prywatnych, w których powierzchnia ataku jest mniej wyeksplorowana.

Wybór celu dopasowanego do Państwa

Cel należy dopasować do swoich mocnych stron i cierpliwości:

  • Dobrze znają Państwo logikę aplikacji webowych? Proszę wybrać złożone aplikacje SaaS
  • Lubią Państwo automatyzację? Proszę wybrać szerokie zakresy wildcard
  • Mają Państwo umiejętności związane z urządzeniami mobilnymi? Proszę wybrać programy obejmujące aplikacje mobilne

Warto również uwzględnić dojrzałość: w zupełnie nowym programie prawdopodobnie łatwiej znaleźć proste błędy, natomiast w dojrzałym potrzeba kreatywności, aby odkryć to, co przeoczyli inni.

Wiarygodność i reputacja

Platformy śledzą Państwa wiarygodność (stosunek prawidłowych do nieprawidłowych zgłoszeń) oraz punkty reputacji. Wpływa to na dostęp do prywatnych zaproszeń i może mieć znaczenie dla mnożników nagród.

  • Przesyłanie szumu, czyli fałszywych alarmów, obniża wiarygodność
  • Wysokiej jakości, prawidłowe zgłoszenia zwiększają reputację

Należy chronić swoją wiarygodność: zgłaszać wyłącznie błędy potwierdzone i możliwe do przedstawienia wraz z ich wpływem.

Rozumienie tabeli nagród

Nagrody rosną wraz z poziomem istotności, zwykle określanym według kategorii podobnych do CVSS. Przykładowa tabela:

  • Critical (RCE, obejście uwierzytelniania) — najwyższe nagrody
  • High (SQLi, SSRF, przejęcie konta)
  • Medium (stored XSS, IDOR)
  • Low (otwarte przekierowanie, drobny wyciek informacji)

Warto wybierać typy zasobów, na których można znaleźć podatności o dużym wpływie i w których wyszukiwaniu są Państwo dobrzy.

Śledzenie badanych programów

Doświadczeni badacze prowadzą dla każdego programu notatki dotyczące zmian zakresu, przetestowanych zasobów i tematów do ponownego sprawdzenia. Zakres nie jest stały — dodawane są nowe zasoby, a stare błędy mogą pojawić się ponownie.

Prosty plik z notatkami pomaga zachować porządek i zapobiega ponownemu testowaniu tego samego.

# Example program notes layout
programs/
  example-com/
    scope.txt        # current in-scope assets
    subdomains.txt   # discovered hosts
    notes.md         # leads, tested endpoints, ideas
    reports/         # submitted reports

Legalność i etyka

Zaproszenie do programu bug bounty jest jedynym udzielonym Państwu upoważnieniem. Nigdy nie wolno go przekraczać.

  • Testować wyłącznie zasoby objęte zakresem
  • Przestrzegać limitów szybkości i unikać zakłócających testów
  • Nigdy nie uzyskiwać dostępu do danych innych użytkowników, nie modyfikować ich ani nie wyprowadzać ich poza zakres niezbędny do wykazania wpływu
  • Nie ujawniać informacji publicznie przed uzyskaniem zgody programu

Ochrona safe harbor dotyczy wyłącznie testów prowadzonych w dobrej wierze i w ramach zakresu.

Szybki test

Dołączają Państwo do nowego programu z zakresem *.example.com. Jaki to rodzaj zakresu i jaka strategia będzie odpowiednia?

Podsumowanie: wybór celów

Poznali Państwo zasady rozsądnego wyboru celów bug bounty.

  • Zakres jest umową — należy go przeczytać przed rozpoczęciem testów
  • Szerokie zakresy wildcard sprzyjają rozpoznaniu i działaniu na dużą skalę, a pojedyncze zasoby — analizie głębokiej
  • Należy odróżniać VDP (bez wynagrodzenia) od płatnych programów bug bounty
  • Programy publiczne budują reputację, która odblokowuje dostęp do mniej wyeksplorowanych programów prywatnych
  • Należy chronić swoją wiarygodność, zgłaszając wyłącznie potwierdzone błędy o istotnym wpływie

W następnej części zwiększymy skalę rozpoznania, aby znaleźć większą powierzchnię ataku.

Często zadawane pytania

Czy lekcja „Wybór celów” jest bezpłatna?

Tak — pełny tekst „Wybór celów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Wybór celów”?

Zakres i programy Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?

Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Wybór celów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?

Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Wybór celów
  2. Rozpoznanie na dużą skalę
  3. Znajdowanie typowych błędów
  4. Pisanie świetnych raportów
← Powrót do Ethical Hacking Academy