Bug Bounty

Bug Bounty — это программа, предлагаемая многими веб-сайтами, организациями и разработчиками программного обеспечения, в рамках которой отдельные лица могут получить признание и вознаграждение[1] за сообщение об ошибках (программная ошибка), особенно связанных с уязвимостями в безопасности[2]. Если денежное вознаграждение не предоставляется, такая программа называется программой разглашения уязвимостей.

Подобные инициативы, которые также рассматриваются как форма краудсорсингового тестирования на проникновение[3], дают возможность независимым исследователям — так называемым bug bounty-хантерам, этичным хакерам или белым хакерам[4] — искать и сообщать об уязвимостях[3]. Если разработчики обнаруживают и устраняют ошибки до того, как о них узнает широкая публика, соответствующие кибератаки, использующие их, становятся невозможны[3].

Участники программ Bug Bounty представлены в разных странах; основной мотивацией выступает денежная награда, но существуют и другие мотивы. Некоторые хакеры могут заработать значительно больше, продавая нераскрытые уязвимости нулевого дня брокерам, компаниям-разработчикам шпионского ПО или государственным структурам, а не самим производителям. За поиск уязвимостей вне рамок программ Bug Bounty исследователь может столкнуться с юридическими претензиями в рамках законодательства о киберпреступлениях. Масштаб программ Bug Bounty резко вырос в конце 2010-х годов.

Крупные компании и организации имеют собственные программы Bug Bounty, среди них — Microsoft, Facebook, Google, Mozilla, Европейский союз[3], федеральное правительство США[5]. Другие компании используют специализированные платформы, например HackerOne.

История

Одним из ранних примеров вознаграждения за поиск уязвимостей считается случай 1851 года, когда Альфред Чарльз Хоббс получил эквивалент 20 тыс. долларов США за вскрытие замка[6]. В 1995 году компания Netscape запустила первую известную программу Bug Bounty для бета-версии браузера Netscape Navigator 2.0[7][8]. Позже аналогичные программы появились у других компаний. Развитию этой практики способствовали и платформы для краудсорсинга, упростившие профессиональный поиск и участие в Bug Bounty-программах[6].

Мотивация

undefined

Несмотря на усилия разработчиков, практически любое программное обеспечение содержит ошибки[9][3]. Если ошибка создаёт угрозу безопасности, она называется уязвимостью, а если о ней не знают разработчики — уязвимостью нулевого дня[9][10]. Потенциал эксплуатации уязвимостей варьируется: одни не имеют практического применения, другие позволяют вывести устройство из строя (отказ в обслуживании), а наиболее ценные дают возможность незаметно исполнять вредоносный код[9]. Последствия успешных атак могут быть весьма серьёзными[3].

Компании для повышения безопасности тестируют свои системы на наличие уязвимостей[3]. Многие организации заказывают сторонние тесты на проникновение, но этого недостаточно, поэтому некоторые дополняют их краудсорсинговыми методами[3]. Отношение к внешним сообщениям скептическое, опасения вызывают возможный рост атак, расходы и мошеннические отчёты[3]. Иногда программы игнорируют из уверенности в собственной безопасности или доверия другим подходам[6]. Однако исследования показывают, что стоимость обнаружения уязвимости в рамках таких программ зачастую ниже, чем при найме штатных специалистов[3].

Вознаграждения

Размер вознаграждения зависит от масштаба компании, сложности обнаружения уязвимости и её потенциальной опасности при эксплуатации[11]. Успешные bug bounty-хантеры часто зарабатывают больше профессиональных разработчиков программного обеспечения[11]. Многие программы сосредоточены на веб-приложениях[12].

В августе 2013 года палестинский студент сообщил об уязвимости Facebook, позволявшей размещать видео на произвольном аккаунте. Сначала Facebook неверно понял суть отчёта и не выплатил вознаграждение после того, как студент публично продемонстрировал ошибку на странице Марка Цукерберга[13].

undefined

Facebook начал выплачивать вознаграждения исследователям через фирменные дебетовые карты "White Hat", которые пополнялись при каждом новом обнаружении уязвимостей[14].

В 2016 году Uber столкнулась с утечкой данных 57 млн пользователей: злоумышленник потребовал $100 000 за уничтожение данных. По показаниям CISO компании, они убедились в уничтожении информации до выплаты суммы[15]. Позднее Uber изменила политику Bug Bounty в сотрудничестве с HackerOne, чётко прописав понятия добросовестного исследования и раскрытия информации[16].

Yahoo! критиковали за выдачу футболок исследователям вместо денежных премий[17]. В 2013 году компания Ecava запустила первую известную программу Bug Bounty для АСУ ТП[18][19], за которую критиковали из-за оплаты бонусами в магазине вместо денег[20]. По словам Ecava, программа была намеренно ограниченной и ориентировалась на безопасность пользователей их софта IntegraXor SCADA[18][19].

Некоторые программы требуют от исследователей подписывать соглашение о неразглашении, что подвергается критике как попытка скрыть сам факт уязвимостей[21][22][3].

Отчёты о найденных уязвимостях

Из-за открытости подачи отчётов доля недействительных сообщений очень высока (на площадке HackerOne оценивается в 50–70 %)[23][3]. Чаще всего отклоняют отчёты о ранее известных уязвимостях, ложноположительных срабатываниях, ошибках вне сферы, дубликатах и из-за отсутствия доказательства работоспособности уязвимости. Более крупные выплаты коррелируют с ростом числа валидных отчётов[3]. К причинам невалидных сообщений относят и то, что часто легче отправить отчёт, чем провести дополнительную проверку[23]. Некоторые платформы (например, HackerOne) применяют меры для сокращения количества ложных отчётов[23]. Иногда программы принимают отчёты только от доверенных специалистов по приглашению[11]. Чаще всего для признания отчёта и выплаты вознаграждения требуется предоставить эксплойт, подтверждающий реальность найденной уязвимости[11]. Наиболее распространённые уязвимости — SQL-инъекция, межсайтовый скриптинг (XSS) и ошибки проектирования[24].

Участники

Участники программ Bug Bounty представлены в разных странах. Согласно опросу хакеров на платформе HackerOne, 19 % указали своё местоположение как США[3]. Сообщения могут подавать люди любого возраста и образования[11]. При этом большинство отчётов приходится на относительно небольшое число специалистов[24]. Количество участников и сообщений резко возросло в конце 2010-х годов[24].

Хотя главной мотивацией чаще всего называют вознаграждение[24], дополнительно выделяют стремление к признанию, интеллектуальный интерес, обучение и поиск работы[25][3][4]. По исследованию 2017 года, опубликованному в Journal of Cybersecurity, новые программы Bug Bounty привлекают больше специалистов, несмотря на то, что старые обычно предлагают большие выплаты[26].

Известные программы

Корпоративные

В октябре 2013 года Google существенно расширил свою Vulnerability Reward Program. Ранее программа покрывала многие продукты Google. С 2013 года она включила сторонние приложения и библиотеки, критичные к безопасности, в том числе для сетевых задач и низкоуровневых функций ОС; премирование варьировалось от $500 до $3133,70[27][28]. В 2017 году программа Google была расширена для уязвимостей сторонних приложений из Google Play. Максимальная выплата теперь достигает $31 337[29].

Microsoft и Facebook в ноябре 2013 года запустили программу Internet Bug Bounty — за уязвимости и эксплойты в широком спектре интернет-софта[30]. В 2017 году спонсорами выступили GitHub и Ford Foundation; инициативу поддерживают волонтёры Uber, Microsoft, Adobe, HackerOne, GitHub, NCC Group, Signal Sciences[31].

Государственные

В марте 2016 года Питер Кук объявил о запуске первой федеральной государственной программы Bug Bounty в США — "Hack the Pentagon"[32].

В 2019 году Европейская комиссия запустила инициативу EU-FOSSA 2 для важных open source-проектов, включая Drupal, Apache Tomcat, VLC, 7-Zip и KeePass. С программой сотрудничали европейская платформа Intigriti и HackerOne, выявив в сумме 195 уникальных и валидных уязвимостей[33].

В 2025 году правительство Чехии запустило официальный Bug Bounty на платформе Hackrate Ethical Hacking[34].

Платформы

Крупнейшая независимая платформа — HackerOne, которая администрирует программы Bug Bounty для различных производителей и выплачивает премии по их заказу[3]. Также существуют Cobalt, Bugcrowd, Synact[12][23][11]. Отдельно можно выделить Open Bug Bounty (c 2014 года), куда можно публиковать обнаруженные уязвимости на сайтах и получать вознаграждения от операторов сайтов[35].

Исследования

По состоянию на 2021 год, большинство количественных исследований Bug Bounty-программ базируется на публичных датасетах. Нет опубликованных работ о Bug Bounty для системы с критически важной безопасностью, хотя их доля в ИТ-сфере растёт. Исследования преимущественно количественные, выполнены специалистами по информатике, мультидисциплинарный подход практически отсутствует[24].

Правовые аспекты

Процедура поиска уязвимостей сходна с действиями кибератаки. Даже добросовестные исследователи могут нарушить уголовные нормы о киберпреступлениях. Большинство исследователей не являются экспертами в праве и недостаточно ориентируются в местных законах[3]. Нередко после раскрытия информации исследователь получает угрозы преследования[6].

Хотя почти все Bug Bounty-программы гарантируют safe harbor для отчётов, соответствующих их политике[3], если обнаруженная уязвимость выходит за пределы действующей программы, компания может квалифицировать это как нелегальный взлом[3][6]. В КНР некоторые исследователи уязвимостей были арестованы, например, лидеры крупнейшей платформы WooYun[3].

Альтернативные рынки уязвимостей

Не все компании благосклонно относятся к сообщениям о найденных уязвимостях — они создают юридические/операционные трудности. После публикации отчёта можно получить cease-and-desist от производителя[36]. Некоторые специалисты предпочитают не раскрывать уязвимости производителю или через Bug Bounty. Самые частые причины здесь — угрожающий тон на официальных сайтах, отсутствие понятной процедуры отчёта и отсутствие отклика на предыдущие отчёты[3].

Часто можно заработать существенно больше (в отдельных случаях — свыше 1 млн долларов США), продавая найденную уязвимость брокерам (Zerodium), компаниям-разработчикам шпионского ПО (например, NSO Group), государственным структурам и разведке. Государственные органы могут использовать уязвимость для атаки, накопления эксплойтов или оповещения производителя[25][10][3]. Отдельные исследователи продают найденные уязвимости и криминальным группам[25]. В 2015 году объём серых рынков оценивался как минимум в десять раз больше официальных Bug Bounty-программ[25].

Примечания

  1. Ding, Aaron Yi. Ethical hacking for boosting IoT vulnerability management // Proceedings of the Eighth International Conference on Telecommunications and Remote Sensing : [англ.] / Aaron Yi Ding, Gianluca Limon De Jesus, Marijn Janssen. — Rhodes, Greece : ACM Press, 2019. — P. 49–55. — ISBN 978-1-4503-7669-3. — doi:10.1145/3357767.3357774.
  2. Weulen Kranenbarg, Marleen; Holt, Thomas J.; van der Ham, Jeroen (19 ноября 2018). “Don't shoot the messenger! A criminological and computer science perspective on coordinated vulnerability disclosure”. Crime Science [англ.]. 7 (1): 16. DOI:10.1186/s40163-018-0090-8. HDL:1871.1/8cdcfab0-9864-46c2-a7b7-a295c8ee511a. ISSN 2193-7680. S2CID 54080134. Дата обращения 2024-06-10. |access-date= требует |url= (справка)
  3. 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 Magalhães, João Paulo. Bug Bounties: Ethical and Legal Aspects // Legal Developments on Cybersecurity and Related Fields : [англ.]. — Springer International Publishing, 2024. — P. 235–250. — ISBN 978-3-031-41820-4.
  4. 1 2 Laszka, Aron. The Rules of Engagement for Bug Bounty Programs : [англ.] / Aron Laszka, Mingyi Zhao, Akash Malbari … [et al.]. — Springer, 2018. — P. 138–159. — ISBN 978-3-662-58387-6.
  5. The Pentagon Opened up to Hackers — And Fixed Thousands of Bugs (англ.). Wired (10 ноября 2017). Дата обращения: 10 июня 2024.
  6. 1 2 3 4 5 Jackson, John. Corporate Cybersecurity: Identifying Risks and the Bug Bounty Program : [англ.]. — John Wiley & Sons, 2021. — ISBN 978-1-119-78252-0.
  7. Bounty attracts bug busters (англ.). CNET (13 июня 1997). Дата обращения: 10 июня 2024.
  8. Friis-Jensen, Esben The History of Bug Bounty Programs. Cobalt.io (11 апреля 2014). Дата обращения: 10 июня 2024. Архивировано 16 марта 2020 года.
  9. 1 2 3 Ablon, Lillian. Zero Days, Thousands of Nights: The Life and Times of Zero-Day Vulnerabilities and Their Exploits : [англ.] / Lillian Ablon, Andy Bogart. — Rand Corporation, 2017. — ISBN 978-0-8330-9761-3.
  10. 1 2 Sood, Aditya. Targeted Cyber Attacks: Multi-staged Attacks Driven by Exploits and Malware : [англ.] / Aditya Sood, Richard Enbody. — Syngress, 2014. — ISBN 978-0-12-800619-1.
  11. 1 2 3 4 5 6 Lozano, Carlos A. Bug Bounty Hunting Essentials: Quick-paced guide to help white-hat hackers get through bug bounty programs : [англ.] / Carlos A. Lozano, Shahmeer Amir. — Packt, 2018. — ISBN 978-1-78883-443-8.
  12. 1 2 Sinha, Sanjib. Bug Bounty Hunting for Web Security: Find and Exploit Vulnerabilities in Web sites and Applications : [англ.]. — Apress, 2019. — ISBN 978-1-4842-5391-5.
  13. Zuckerberg's Facebook page hacked to prove security flaw. CNN (20 августа 2013). Дата обращения: 10 июня 2024.
  14. Mills, Elinor Facebook whitehat Debit card. CNET (31 декабря 2011). Дата обращения: 10 июня 2024.
  15. Testimony of John Flynn, Chief Information Security Officer, Uber Technologies, Inc. United States Senate (6 февраля 2018). Дата обращения: 10 июня 2024.
  16. Uber Tightens Bug Bounty Extortion Policy. Threat Post (27 апреля 2018). Дата обращения: 10 июня 2024.
  17. Osborne, Charlie Yahoo changes bug bounty policy following 't-shirt gate'. ZDNet. Дата обращения: 10 июня 2024.
  18. 1 2 Toecker, Michael More on IntegraXor's Bug Bounty Program. Digital Bond (23 июля 2013). Дата обращения: 10 июня 2024.
  19. 1 2 Ragan, Steve SCADA vendor faces public backlash over bug bounty program. CSO (18 июля 2013). Дата обращения: 10 июня 2024.
  20. Rashi, Fahmida Y. SCADA Vendor Bashed Over 'Pathetic' Bug Bounty Program. Security Week (16 июля 2013). Дата обращения: 10 июня 2024.
  21. How Zoom handled vulnerability shows the dark side of bug bounty's (англ.). ProPrivacy.com. Дата обращения: 10 июня 2024.
  22. Porup, J. M. Bug bounty platforms buy researcher silence, violate labor laws, critics say (англ.). CSO Online (2 апреля 2020). Дата обращения: 10 июня 2024.
  23. 1 2 3 4 Laszka, Aron. Banishing Misaligned Incentives for Validating Reports in Bug-Bounty Platforms : [англ.] / Aron Laszka, Mingyi Zhao, Jens Grossklags. — Springer International Publishing, 2016. — P. 161–178. — ISBN 978-3-319-45741-3.
  24. 1 2 3 4 5 Magazinius, Ana. What We Know About Bug Bounty Programs - An Exploratory Systematic Mapping Study : [англ.] / Ana Magazinius, Niklas Mellegård, Linda Olsson. — Springer International Publishing, 2021. — P. 89–106. — ISBN 978-3-030-55958-8.
  25. 1 2 3 4 Libicki, Martin C. The Defender’s Dilemma: Charting a Course Toward Cybersecurity : [англ.] / Martin C. Libicki, Lillian Ablon, Tim Webb. — Rand Corporation, 2015. — ISBN 978-0-8330-8911-3.
  26. Maillart, Thomas; Zhao, Mingyi; Grossklags, Jens; Chuang, John (2017). “Given enough eyeballs, all bugs are shallow? Revisiting Eric Raymond with bug bounty programs”. Journal of Cybersecurity. 3 (2): 81—90. arXiv:1608.03445. DOI:10.1093/cybsec/tyx008. Дата обращения 2024-06-10. |access-date= требует |url= (справка)
  27. Goodin, Dan Google offers "leet" cash prizes for updates to Linux and other OS software. Ars Technica (9 октября 2013). Дата обращения: 10 июня 2024.
  28. Zalewski, Michal Going beyond vulnerability rewards. Google Online Security Blog (9 октября 2013). Дата обращения: 10 июня 2024.
  29. Vulnerability Assessment Reward Program. Дата обращения: 10 июня 2024.
  30. Goodin, Dan Now there's a bug bounty program for the whole Internet. Ars Technica (6 ноября 2013). Дата обращения: 10 июня 2024.
  31. Facebook, GitHub, and the Ford Foundation donate $300,000 to bug bounty program for internet infrastructure. VentureBeat (21 июля 2017). Дата обращения: 10 июня 2024.
  32. DoD Invites Vetted Specialists to 'Hack' the Pentagon (англ.). U.S. DEPARTMENT OF DEFENSE. Дата обращения: 10 июня 2024.
  33. EU-FOSSA 2 - Bug Bounties Summary. Дата обращения: 10 июня 2024.
  34. Ministerstvo pro místní rozvoj ČR - MMR nabízí odměny za odhalení bezpečnostních děr ve svých IT systémech (неопр.). mmr.gov.cz. Дата обращения: 9 октября 2025.
  35. Dutta, Payel Open Bug Bounty: 100,000 fixed vulnerabilities and ISO 29147 (англ.). TechWorm (19 февраля 2018). Дата обращения: 10 июня 2024.
  36. Strout, Benjamin. The Vulnerability Researcher's Handbook: A comprehensive guide to discovering, reporting, and publishing security vulnerabilities : [англ.]. — Packt Publishing, 2023. — ISBN 978-1-80324-356-6.

Литература

  • Ablon, Lillian. Zero Days, Thousands of Nights: The Life and Times of Zero-Day Vulnerabilities and Their Exploits : [англ.] / Lillian Ablon, Andy Bogart. — Rand Corporation, 2017. — ISBN 978-0-8330-9761-3.
  • Jackson, John. Corporate Cybersecurity: Identifying Risks and the Bug Bounty Program : [англ.]. — John Wiley & Sons, 2021. — ISBN 978-1-119-78252-0.
  • Laszka, Aron. Banishing Misaligned Incentives for Validating Reports in Bug-Bounty Platforms : [англ.] / Aron Laszka, Mingyi Zhao, Jens Grossklags. — Springer International Publishing, 2016. — P. 161–178. — ISBN 978-3-319-45741-3.
  • Laszka, Aron. The Rules of Engagement for Bug Bounty Programs : [англ.] / Aron Laszka, Mingyi Zhao, Akash Malbari … [et al.]. — Springer, 2018. — P. 138–159. — ISBN 978-3-662-58387-6.
  • Libicki, Martin C. The Defender’s Dilemma: Charting a Course Toward Cybersecurity : [англ.] / Martin C. Libicki, Lillian Ablon, Tim Webb. — Rand Corporation, 2015. — ISBN 978-0-8330-8911-3.
  • Lozano, Carlos A. Bug Bounty Hunting Essentials: Quick-paced guide to help white-hat hackers get through bug bounty programs : [англ.] / Carlos A. Lozano, Shahmeer Amir. — Packt, 2018. — ISBN 978-1-78883-443-8.
  • Magalhães, João Paulo. Bug Bounties: Ethical and Legal Aspects // Legal Developments on Cybersecurity and Related Fields : [англ.]. — Springer International Publishing, 2024. — P. 235–250. — ISBN 978-3-031-41820-4.
  • Magazinius, Ana. What We Know About Bug Bounty Programs - An Exploratory Systematic Mapping Study : [англ.] / Ana Magazinius, Niklas Mellegård, Linda Olsson. — Springer International Publishing, 2021. — P. 89–106. — ISBN 978-3-030-55958-8.
  • Sinha, Sanjib. Bug Bounty Hunting for Web Security: Find and Exploit Vulnerabilities in Web sites and Applications : [англ.]. — Apress, 2019. — ISBN 978-1-4842-5391-5.
  • Sood, Aditya. Targeted Cyber Attacks: Multi-staged Attacks Driven by Exploits and Malware : [англ.] / Aditya Sood, Richard Enbody. — Syngress, 2014. — ISBN 978-0-12-800619-1.
  • Strout, Benjamin. The Vulnerability Researcher's Handbook: A comprehensive guide to discovering, reporting, and publishing security vulnerabilities : [англ.]. — Packt Publishing, 2023. — ISBN 978-1-80324-356-6.