Hata Ödülü Kapsamlarını ve Kurallarını Okuma
Program kapsamını, hariç tutulanları, güvenli liman hükümlerini ve kapsam dışı testin ne oluşturduğunu yorumlayın.
Hata Ödülü Kapsamlarını ve Kurallarını Okuma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Program Kapsamını Anlamak
Program kapsamı, hangi varlıkların güvenlik sınamasına tabi tutulmasına izin verildiğini kesin olarak tanımlar. Kapsam dahilinde olanlar genellikle belirli alan adlarını, alt alan adlarını, IP aralıklarını veya mobil uygulama paket adlarını listeler. Kapsam dışındaki herhangi bir şeyi sınamak — ilişkili olsa bile — yetkisizdir ve potansiyel olarak yasa dışıdır.
Kapsam Tanımlarının Türleri
Joker karakterli kapsam (*.example.com), tüm alt alan adlarını içerir. Açık listeler belirli alan adlarını adlandırır (api.example.com, app.example.com). Bazı programlar, bir şirketin otonom sistem numarasındaki tüm IP adreslerini kapsayan ASN tabanlı kapsam kullanır; bu, mümkün olan en geniş yetkilendirmedir.
Kapsam Dışı Varlıklar
Yaygın kapsam dışı öğeler şunlardır: şirketin kullandığı üçüncü taraf hizmetleri (Salesforce, Zendesk), henüz güvenlik incelemesinden geçirilmemiş yakın zamanda satın alınmış şirketler, eski teknoloji kullanan belirli alt alan adları ve belirli güvenlik açığı türleri (hizmet engelleme, kaba kuvvet, gösterilebilir bir etki olmadan hız sınırlamasını aşma).
Güvenli Liman Hükümleri
Güvenli liman, program kurallarına uyan iyi niyetli güvenlik araştırmacılarını hukuki işlemlerden korur. Güvenli liman hükümlerini dikkatle okuyun; bu hükümler genellikle sorumlu açıklama yapılmasını, güvenlik açığını göstermek için gerekenden fazla veriye erişilmemesini ve düzeltme yapılmadan önce kamuya açıklama yapılmamasını gerektirir.
Yasaklanan Sınama Faaliyetleri
Çoğu program şunları yasaklar: yüksek hızda otomatik tarama (DoS riski), gerçek kullanıcı verilerini depolayan canlı sistemlerde açık izin olmadan sınama yapma, çalışanları sosyal mühendislikle kandırma, fiziksel güvenlik sınaması ve kullanıcı hesaplarına izin olmadan erişme.
Ödül Yapıları ve VRT
Hata ödül programları, ödülleri belirlemek için önem derecesi katmanlarını (kritik, yüksek, orta, düşük) kullanır. HackerOne ve Bugcrowd, hataları tutarlı biçimde sınıflandırmak için Güvenlik Açığı Derecelendirme Taksonomilerini (VRT) kullanır. Araştırma için zaman ayırmadan önce hedef programınızın güvenlik açıklarını nasıl puanladığını anlayın.
Program Politikasını Okuma
Sınamadan önce, şunlar dâhil tam politikayı okuyun: yinelenen bildirimler politikası (ilk bildiren kişi tanınır), güvenli liman koşulları, açıklama takvimi, iletişim beklentileri ve sağlanan sınama hesapları veya hazırlık ortamları gibi özel sınama yönergeleri.
Özel ve Herkese Açık Programlar
Özel programlar yalnızca davetle katılıma açıktır — çoğu zaman rekabet daha az, anlamlı bulguların oranı daha yüksektir. Herkese açık programlar herkese açıktır — rekabet daha fazla, ancak hedefler daha çeşitlidir. Daha yüksek ödüllü özel programlara davet almak için herkese açık programlarda itibar oluşturun.
Açıklama Takvimleri
Koordineli Güvenlik Açığı Açıklaması (CVD), sağlayıcının herkese açık açıklamadan önce düzeltme yapması için genellikle 90 günlük bir süre belirler. Bu takvime uyun. Sağlayıcı yanıt vermiyorsa program platformuyla iletişime geçin. Erken yapılan herkese açık açıklama kullanıcılara ve programlarla ilişkilerinize zarar verir.
Kapsam Yorumlamasında Sınır Durumları
Kapsam belirsizse sınama yapmadan önce programın rapor gönderme soruları üzerinden soru sorun. "Tüm ana ürün işlevleri" yönetim panellerini kapsayabilir de kapsamayabilir de. Önceden açıklığa kavuşturmak boşa harcanan çabayı ve olası kapsam ihlallerini önler.
Program Seçme Stratejisi
Becerilerinizle örtüşen programları seçin: web uygulaması sınama becerileri REST API programlarına, mobil deneyim uygulamaya özgü programlara, ağ uzmanlığı altyapı ödüllerine uygundur. Programın neleri ödüllendirdiğini, neleri düşük etkili sayarak reddettiğini anlamak için yakın zamanda açıklanan raporları okuyun.
Bilgi Kontrolü
Hata ödül programındaki güvenli liman maddesinin amacı nedir?
Özet
Hata ödülü kapsamını — kapsam dâhilindeki varlıkları, yasaklanan faaliyetleri, güvenli liman koşullarını, ödül yapılarını ve açıklama takvimlerini — anlamak, sınama başlamadan önce zorunludur. Programları dikkatle okumak kapsam ihlallerini, boşa harcanan çabayı ve hukuki riski önler.
Sıkça Sorulan Sorular
“Hata Ödülü Kapsamlarını ve Kurallarını Okuma” dersi ücretsiz mi?
Evet — “Hata Ödülü Kapsamlarını ve Kurallarını Okuma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Hata Ödülü Kapsamlarını ve Kurallarını Okuma” dersinde ne öğreneceğim?
Program kapsamını, hariç tutulanları, güvenli liman hükümlerini ve kapsam dışı testin ne oluşturduğunu yorumlayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Hata Ödülü Kapsamlarını ve Kurallarını Okuma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Hata Ödülü Kapsamlarını ve Kurallarını Okuma
- Yüksek Kaliteli Hata Raporları Yazma
- Daha Yüksek Etki İçin Güvenlik Açıklarını Zincirleme
- Etik, Sorumlu Açıklama ve Hukuki Hususlar