阅读漏洞赏金计划的范围与规则
解读计划范围、排除项、安全港条款,以及哪些测试属于超出范围。
阅读漏洞赏金计划的范围与规则 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
了解程序范围
程序范围明确规定哪些资产获得了测试授权。范围内的资产通常包括特定域名、子域名、IP 范围或移动应用程序包名称。测试范围之外的任何目标,即使与范围内目标相关,也属于未经授权的行为,并可能违法。
范围定义的类型
通配符范围(*.example.com)包含所有子域名。明确列表会列出特定域名(api.example.com、app.example.com)。有些程序使用基于 ASN 的范围,涵盖某家公司自治系统编号中的所有 IP,这是可能授予的最广泛授权。
范围外资产
常见的范围外项目包括:公司使用的第三方服务(Salesforce、Zendesk)、尚未完成安全审查的近期收购公司、使用旧技术的特定子域名,以及某些漏洞类型(拒绝服务、暴力破解、没有可证明影响的速率限制问题)。
安全港条款
安全港条款会在安全研究人员遵守程序规则时,保护善意开展研究的人员免受法律诉讼。请仔细阅读安全港条款;其中通常要求负责任地披露漏洞,不访问超出证明漏洞所需范围的数据,并且在修复前不得公开披露。
禁止的测试活动
大多数项目禁止以下活动:高频率自动化扫描(存在 DoS 风险)、未经明确许可在存储真实用户数据的生产系统上进行测试、对员工实施社会工程、进行物理安全测试,以及未经同意访问用户账户。
奖励结构与 VRT
漏洞赏金项目使用严重性等级(严重、高、中、低)来确定奖励。HackerOne 和 Bugcrowd 使用漏洞评级分类法(VRT)来统一分类漏洞。在投入研究时间之前,请先了解目标项目如何评定漏洞。
阅读项目政策
测试之前,请完整阅读政策,其中包括:重复报告政策(首位报告者获得认可)、安全港条款、披露时间表、沟通要求,以及项目提供的任何具体测试指导,例如测试账户或预发布环境。
私有项目与公开项目
私有项目仅限受邀者参加,通常竞争较小,信噪比也更高。公开项目面向所有人开放,竞争更激烈,但目标更加多样。请通过公开项目积累声誉,以获得奖励更高的私有项目邀请。
披露时间表
协调漏洞披露(CVD)会设定一个时间表,通常为 90 天,让供应商在公开披露前修复漏洞。请遵守该时间表。如果供应商没有回应,请联系项目平台。过早公开披露会损害用户利益以及您与项目之间的关系。
范围解释中的边界情况
当范围含义不明确时,请通过项目的提交问题先行询问,再进行测试。“所有主要产品功能”可能包含管理面板,也可能不包含。提前澄清可以避免无谓的工作和潜在的范围违规。
项目选择策略
请选择与您技能相匹配的项目:Web 应用测试技能适合 REST 接口项目,移动端经验适合特定应用项目,网络专业知识适合基础设施赏金项目。请阅读近期已披露的报告,了解该项目会奖励哪些问题,以及哪些问题会被认定为影响较低而驳回。
知识检查
漏洞赏金项目中的安全港条款有什么作用?
总结
在开始测试之前,了解漏洞赏金的范围——范围内资产、禁止的活动、安全港条款、奖励结构和披露时间表——至关重要。仔细阅读项目政策可以避免范围违规、无谓的工作和法律风险。
常见问题解答
「阅读漏洞赏金计划的范围与规则」课时是免费的吗?
是的 — 「阅读漏洞赏金计划的范围与规则」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「阅读漏洞赏金计划的范围与规则」这节课中我会学到什么?
解读计划范围、排除项、安全港条款,以及哪些测试属于超出范围。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「阅读漏洞赏金计划的范围与规则」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 阅读漏洞赏金计划的范围与规则
- 撰写高质量漏洞报告
- 串联漏洞以扩大影响
- 道德、负责任披露与法律考量