การอ่านขอบเขตและกฎของโครงการล่าบั๊ก
ตีความขอบเขตโครงการ ข้อยกเว้น เงื่อนไขพื้นที่ปลอดภัย และสิ่งที่ถือเป็นการทดสอบนอกขอบเขต
การอ่านขอบเขตและกฎของโครงการล่าบั๊ก เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ทำความเข้าใจขอบเขตของโปรแกรม
ขอบเขตของโปรแกรมกำหนดอย่างชัดเจนว่าสินทรัพย์ใดได้รับอนุญาตให้ทดสอบ โดยทั่วไปขอบเขตที่อยู่ในรายการจะระบุโดเมน โดเมนย่อย ช่วง IP หรือชื่อแพ็กเกจแอปมือถือที่เจาะจง การทดสอบสิ่งใดก็ตามนอกขอบเขต แม้จะเกี่ยวข้องกัน ก็ถือว่าไม่ได้รับอนุญาตและอาจผิดกฎหมาย
ประเภทของคำจำกัดความขอบเขต
ขอบเขตแบบไวลด์การ์ด (*.example.com) ครอบคลุมโดเมนย่อยทั้งหมด รายการที่ระบุโดยตรงจะระบุชื่อโดเมนเฉพาะ (api.example.com, app.example.com) บางโปรแกรมใช้ขอบเขตตาม ASN ซึ่งครอบคลุม IP ทั้งหมดในหมายเลขระบบอัตโนมัติของบริษัท และเป็นการอนุญาตที่กว้างที่สุดเท่าที่เป็นไปได้
สินทรัพย์นอกขอบเขต
รายการที่มักอยู่นอกขอบเขต ได้แก่ บริการของบุคคลที่สามที่บริษัทใช้งาน (Salesforce, Zendesk) บริษัทที่เพิ่งเข้าซื้อกิจการและยังไม่ได้ผ่านการตรวจสอบความปลอดภัย โดเมนย่อยเฉพาะที่ใช้เทคโนโลยีรุ่นเก่า และประเภทช่องโหว่บางอย่าง (การโจมตีทำให้ปฏิเสธการให้บริการ การเดารหัสผ่านแบบลองทุกทาง และการจำกัดอัตราโดยไม่มีผลกระทบที่แสดงให้เห็นได้)
ข้อกำหนดคุ้มครองทางกฎหมาย
ข้อกำหนดคุ้มครองทางกฎหมายช่วยปกป้องนักวิจัยด้านความปลอดภัยที่ปฏิบัติงานโดยสุจริตจากการดำเนินคดี เมื่อปฏิบัติตามกฎของโปรแกรม โปรดอ่านถ้อยคำเกี่ยวกับการคุ้มครองทางกฎหมายอย่างรอบคอบ โดยทั่วไปจะกำหนดให้เปิดเผยข้อมูลอย่างรับผิดชอบ หลีกเลี่ยงการเข้าถึงข้อมูลเกินกว่าที่จำเป็นเพื่อแสดงช่องโหว่ และไม่เปิดเผยต่อสาธารณะก่อนแก้ไขช่องโหว่
กิจกรรมการทดสอบที่ห้ามทำ
โปรแกรมส่วนใหญ่ห้ามทำสิ่งต่อไปนี้: การสแกนอัตโนมัติด้วยอัตราสูง (เสี่ยงต่อการโจมตีแบบปฏิเสธการให้บริการ) การทดสอบระบบจริงที่เก็บข้อมูลผู้ใช้จริงโดยไม่ได้รับอนุญาตอย่างชัดแจ้ง การหลอกลวงพนักงานด้วยวิศวกรรมสังคม การทดสอบความปลอดภัยทางกายภาพ และการเข้าถึงบัญชีผู้ใช้โดยไม่ได้รับความยินยอม
โครงสร้างรางวัลและ VRT
โปรแกรมล่ารางวัลช่องโหว่ใช้ระดับความรุนแรง (วิกฤต สูง ปานกลาง ต่ำ) เพื่อกำหนดรางวัล HackerOne และ Bugcrowd ใช้ VRT (อนุกรมวิธานการจัดระดับช่องโหว่) เพื่อจัดประเภทบั๊กอย่างสม่ำเสมอ โปรดทำความเข้าใจว่าโปรแกรมเป้าหมายของคุณให้คะแนนช่องโหว่อย่างไรก่อนลงทุนเวลาค้นคว้า
การอ่านนโยบายของโปรแกรม
ก่อนเริ่มทดสอบ โปรดอ่านนโยบายฉบับเต็ม ซึ่งรวมถึง: นโยบายกรณีรายงานซ้ำ (ผู้รายงานคนแรกจะได้รับเครดิต) ข้อกำหนดคุ้มครองทางกฎหมาย กำหนดเวลาเปิดเผยช่องโหว่ ความคาดหวังด้านการสื่อสาร และคำแนะนำเฉพาะเกี่ยวกับการทดสอบ เช่น บัญชีทดสอบหรือสภาพแวดล้อมทดสอบที่จัดเตรียมไว้
โปรแกรมส่วนตัวกับโปรแกรมสาธารณะ
โปรแกรมส่วนตัวรับเฉพาะผู้ได้รับเชิญเท่านั้น — มักมีการแข่งขันน้อยกว่าและมีอัตราสัญญาณรบกวนน้อยกว่า โปรแกรมสาธารณะเปิดให้ทุกคนเข้าร่วม — มีการแข่งขันสูงกว่าแต่มีเป้าหมายหลากหลายกว่า สร้างชื่อเสียงจากโปรแกรมสาธารณะเพื่อรับคำเชิญเข้าร่วมโปรแกรมส่วนตัวที่มีรางวัลสูงกว่า
กำหนดเวลาเปิดเผยช่องโหว่
การเปิดเผยช่องโหว่แบบประสานงาน (CVD) กำหนดระยะเวลา — โดยทั่วไปคือ 90 วัน — ให้ผู้ให้บริการแก้ไขช่องโหว่ก่อนเปิดเผยต่อสาธารณะ โปรดเคารพกำหนดเวลานี้ หากผู้ให้บริการไม่ตอบสนอง โปรดติดต่อแพลตฟอร์มของโปรแกรม การเปิดเผยต่อสาธารณะก่อนกำหนดส่งผลเสียต่อผู้ใช้และความสัมพันธ์กับโปรแกรม
กรณีตีความขอบเขตได้หลายแบบ
เมื่อขอบเขตไม่ชัดเจน โปรดสอบถามผ่านคำถามก่อนส่งรายงานของโปรแกรมก่อนเริ่มทดสอบ คำว่า "ฟังก์ชันการทำงานหลักทั้งหมดของผลิตภัณฑ์" อาจรวมหรือไม่รวมแผงผู้ดูแลระบบก็ได้ การขอคำชี้แจงล่วงหน้าช่วยป้องกันการเสียแรงโดยเปล่าประโยชน์และการละเมิดขอบเขตที่อาจเกิดขึ้น
กลยุทธ์การเลือกโปรแกรม
เลือกโปรแกรมที่สอดคล้องกับทักษะของคุณ: ทักษะการทดสอบเว็บแอปพลิเคชันเหมาะกับโปรแกรม REST API ประสบการณ์ด้านอุปกรณ์เคลื่อนที่เหมาะกับโปรแกรมเฉพาะแอป และความเชี่ยวชาญด้านเครือข่ายเหมาะกับรางวัลด้านโครงสร้างพื้นฐาน อ่านรายงานที่เปิดเผยล่าสุดเพื่อทำความเข้าใจว่าโปรแกรมให้รางวัลกับสิ่งใด และปัดตกสิ่งใดว่าให้ผลกระทบต่ำ
ตรวจสอบความรู้
ข้อกำหนดคุ้มครองทางกฎหมายในโปรแกรมล่ารางวัลช่องโหว่มีจุดประสงค์อะไร
สรุป
การทำความเข้าใจขอบเขตของโปรแกรมล่ารางวัลช่องโหว่ — ทรัพย์สินที่อยู่ในขอบเขต กิจกรรมที่ห้ามทำ ข้อกำหนดคุ้มครองทางกฎหมาย โครงสร้างรางวัล และกำหนดเวลาเปิดเผยช่องโหว่ — เป็นสิ่งจำเป็นก่อนเริ่มทดสอบ การอ่านรายละเอียดของโปรแกรมอย่างรอบคอบช่วยป้องกันการละเมิดขอบเขต การเสียแรงโดยเปล่าประโยชน์ และความเสี่ยงทางกฎหมาย
คำถามที่พบบ่อย
บทเรียน “การอ่านขอบเขตและกฎของโครงการล่าบั๊ก” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การอ่านขอบเขตและกฎของโครงการล่าบั๊ก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การอ่านขอบเขตและกฎของโครงการล่าบั๊ก”
ตีความขอบเขตโครงการ ข้อยกเว้น เงื่อนไขพื้นที่ปลอดภัย และสิ่งที่ถือเป็นการทดสอบนอกขอบเขต คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “การอ่านขอบเขตและกฎของโครงการล่าบั๊ก” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การอ่านขอบเขตและกฎของโครงการล่าบั๊ก
- การเขียนรายงานบั๊กคุณภาพสูง
- การเชื่อมโยงช่องโหว่เพื่อเพิ่มผลกระทบ
- จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย