Wybór celów
Zakres i programy
Wybór celów to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Czym jest Bug Bounty Hunting?
Bug bounty hunting polega na znajdowaniu i odpowiedzialnym zgłaszaniu podatności w systemach, których właściciele dopuszczają testowanie, w zamian za uznanie lub wynagrodzenie. To legalne, autoryzowane hakowanie.
- Programy określają zakres testów i rodzaje nagród
- Platformy takie jak HackerOne, Bugcrowd i Intigriti udostępniają takie programy
- Firmy prowadzą również niezależne programy
Wybór właściwego celu decyduje o tym, czy zdobędą Państwo nagrody, czy tylko stracą czas.
Zakres ma kluczowe znaczenie
Zakres dokładnie określa zasoby, które mogą Państwo testować. Testowanie czegokolwiek poza zakresem jest nieautoryzowane i nieskuteczne, a także może skutkować zablokowaniem konta lub postępowaniem karnym.
- In scope — domeny, aplikacje i API, które mogą Państwo testować
- Out of scope — zasoby, których nie wolno Państwu dotykać
- Excluded vulns — rodzaje problemów, za które program nie wypłaca nagród
Przed rozpoczęciem jakichkolwiek działań należy przeczytać zakres.
Czytanie zasad programu
Każdy program ma stronę z zasadami. Należy traktować ją jak umowę. Najważniejsze sekcje to:
- Listy zasobów objętych zakresem i wyłączonych z zakresu
- Przedziały nagród zależne od poziomu istotności
- Zasady prowadzenia testów (limity szybkości, zakaz automatycznego skanowania itp.)
- Klauzula safe harbor chroniąca badania prowadzone w dobrej wierze
Błędna interpretacja zasad to najczęstszy błąd początkujących.
Zakres wildcard a zakres pojedynczego zasobu
Szerokość zakresu kształtuje strategię.
- Zakres wildcard, taki jak
*.example.com, obejmuje każdą subdomenę, zapewnia ogromną powierzchnię i dobrze nadaje się dla osób koncentrujących się na rozpoznaniu - Zakres pojedynczego zasobu, taki jak
app.example.com, jest wąski i sprzyja dokładnym testom manualnym
Wildcardy sprzyjają automatyzacji i szerokiemu rozpoznaniu, a pojedyncze zasoby — cierpliwości i analizie głębokiej.
# Wildcard scope examples
*.example.com
*.api.example.com
# Single-asset scope examples
shop.example.com
api.example.com/v2VDP a programy płatne
Istnieją dwa główne typy programów:
- VDP (Vulnerability Disclosure Program) — przyjmuje zgłoszenia, ale oferuje jedynie uznanie lub podziękowania
- Bug Bounty (BBP) — wypłaca nagrody pieniężne
Programy VDP są świetne dla początkujących, którzy chcą budować reputację; programy płatne są celem po zdobyciu odpowiednich umiejętności. Niektórzy badacze wykorzystują VDP do ćwiczeń na rzeczywistych celach bez ryzyka.
Programy publiczne a prywatne
Programy są publiczne albo dostępne wyłącznie na zaproszenie.
- Publiczne — każdy może uczestniczyć; konkurencja jest duża, a najłatwiejsze podatności zostały już znalezione
- Prywatne — zaproszenie zależy od reputacji i wiarygodności; konkurencja jest znacznie mniejsza
Budowanie historii zgłoszeń w programach publicznych prowadzi do zaproszeń do lukratywnych programów prywatnych, w których powierzchnia ataku jest mniej wyeksplorowana.
Wybór celu dopasowanego do Państwa
Cel należy dopasować do swoich mocnych stron i cierpliwości:
- Dobrze znają Państwo logikę aplikacji webowych? Proszę wybrać złożone aplikacje SaaS
- Lubią Państwo automatyzację? Proszę wybrać szerokie zakresy wildcard
- Mają Państwo umiejętności związane z urządzeniami mobilnymi? Proszę wybrać programy obejmujące aplikacje mobilne
Warto również uwzględnić dojrzałość: w zupełnie nowym programie prawdopodobnie łatwiej znaleźć proste błędy, natomiast w dojrzałym potrzeba kreatywności, aby odkryć to, co przeoczyli inni.
Wiarygodność i reputacja
Platformy śledzą Państwa wiarygodność (stosunek prawidłowych do nieprawidłowych zgłoszeń) oraz punkty reputacji. Wpływa to na dostęp do prywatnych zaproszeń i może mieć znaczenie dla mnożników nagród.
- Przesyłanie szumu, czyli fałszywych alarmów, obniża wiarygodność
- Wysokiej jakości, prawidłowe zgłoszenia zwiększają reputację
Należy chronić swoją wiarygodność: zgłaszać wyłącznie błędy potwierdzone i możliwe do przedstawienia wraz z ich wpływem.
Rozumienie tabeli nagród
Nagrody rosną wraz z poziomem istotności, zwykle określanym według kategorii podobnych do CVSS. Przykładowa tabela:
- Critical (RCE, obejście uwierzytelniania) — najwyższe nagrody
- High (SQLi, SSRF, przejęcie konta)
- Medium (stored XSS, IDOR)
- Low (otwarte przekierowanie, drobny wyciek informacji)
Warto wybierać typy zasobów, na których można znaleźć podatności o dużym wpływie i w których wyszukiwaniu są Państwo dobrzy.
Śledzenie badanych programów
Doświadczeni badacze prowadzą dla każdego programu notatki dotyczące zmian zakresu, przetestowanych zasobów i tematów do ponownego sprawdzenia. Zakres nie jest stały — dodawane są nowe zasoby, a stare błędy mogą pojawić się ponownie.
Prosty plik z notatkami pomaga zachować porządek i zapobiega ponownemu testowaniu tego samego.
# Example program notes layout
programs/
example-com/
scope.txt # current in-scope assets
subdomains.txt # discovered hosts
notes.md # leads, tested endpoints, ideas
reports/ # submitted reportsLegalność i etyka
Zaproszenie do programu bug bounty jest jedynym udzielonym Państwu upoważnieniem. Nigdy nie wolno go przekraczać.
- Testować wyłącznie zasoby objęte zakresem
- Przestrzegać limitów szybkości i unikać zakłócających testów
- Nigdy nie uzyskiwać dostępu do danych innych użytkowników, nie modyfikować ich ani nie wyprowadzać ich poza zakres niezbędny do wykazania wpływu
- Nie ujawniać informacji publicznie przed uzyskaniem zgody programu
Ochrona safe harbor dotyczy wyłącznie testów prowadzonych w dobrej wierze i w ramach zakresu.
Szybki test
Dołączają Państwo do nowego programu z zakresem *.example.com. Jaki to rodzaj zakresu i jaka strategia będzie odpowiednia?
Podsumowanie: wybór celów
Poznali Państwo zasady rozsądnego wyboru celów bug bounty.
- Zakres jest umową — należy go przeczytać przed rozpoczęciem testów
- Szerokie zakresy wildcard sprzyjają rozpoznaniu i działaniu na dużą skalę, a pojedyncze zasoby — analizie głębokiej
- Należy odróżniać VDP (bez wynagrodzenia) od płatnych programów bug bounty
- Programy publiczne budują reputację, która odblokowuje dostęp do mniej wyeksplorowanych programów prywatnych
- Należy chronić swoją wiarygodność, zgłaszając wyłącznie potwierdzone błędy o istotnym wpływie
W następnej części zwiększymy skalę rozpoznania, aby znaleźć większą powierzchnię ataku.
Często zadawane pytania
Czy lekcja „Wybór celów” jest bezpłatna?
Tak — pełny tekst „Wybór celów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Wybór celów”?
Zakres i programy Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?
Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Wybór celów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?
Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.