2017.W41 - Bounty Program (賞金計畫) - 資安

Ingrid avatar
By Ingrid
at 2017-10-10T20:56

Table of Contents

2017.W41 - Bounty Program (賞金計畫)
> Bounty 跟新創一樣 第一份報告很重要

## 前言 ##
處理公司的 Bounty Program 活動都會遇到蠻極端的幾種狀況

1- 寫得很專業 幾乎可以馬上判斷是否是安全問題
2- 寫得很爛 光來回詢問細節就需要 2 ~ 4 次來回信件
3- 亂槍打鳥 問一下細節就無聲卡


## 內容 ##
Bounty Program[1] 是一種變相委外的資安審計活動

藉由這個活動讓白帽[2]藉由提報安全性漏洞來名、利雙收

公司也可以藉由這個活動 收到且及早修復尚未爆發的安全性疑慮



目前有很多公開的 Bounty Program 平台讓各公司可以發布 Bounty Program

內容包含列舉受理的 Bounty 範圍以及相對應的獎金

以知名網站 PornHub 在 HackerOne 平台中[3] 為例

他明確列舉了五個受理 (In-Scope) 的網域 以及明確排除的次級網域 (Sub-Domain)

並針對各種類型的安全性漏洞 標註從 $50 ~ $15000 不等的價格

舉例來說:

針對核心網站發現 RCE (Remote Code Execute) 就可以獲得 $15000 的獎勵與聲望




每個 Bounty Program 活動中 都會有明確排除條款 (Exception / Rules)

這是為了避免安全研究員在挖掘漏洞的時候 影響到公司的正常服務

像是

+ DoS (Denial-of-Service)
+ Compromise user data and/or account
+ Prematurely announce the details

並為了讓研究人員專注在公司預期的安全性漏洞 通常也會排除掉相對不嚴重的安全性漏洞

像是不嚴重的 reflected XSS / self-XSS / information disclosure 等



對於公司來說 一個 Bounty Program 看似花費不貲 (以 PornHub 為例共發出 $184,345)

但對於一個事業穩定的公司而言 嚴重的安全性漏洞延伸的成本絕對遠大於此

聘請一個專業的安全滲透團隊 花費的成本也絕對遠大於 Bounty Program 的支出



[1]: https://en.wikipedia.org/wiki/Bug_bounty_program
[2]: https://en.wikipedia.org/wiki/White_hat_(computer_security)
[3]: https://hackerone.com/pornhub


--
Tags: 資安

All Comments

Leila avatar
By Leila
at 2017-10-13T09:37
PornHub
Emma avatar
By Emma
at 2017-10-17T15:09
馬上更正! 不常上這個網站打錯字很合理 >.^
James avatar
By James
at 2017-10-20T21:10
我也沒有很常上,嚴正聲明

google傳來警訊,這是被駭了嗎?

Isla avatar
By Isla
at 2017-10-09T16:57
昨天下午跑去台北火車站周邊與地下街逛,大約七點回家,晚上10點半gmail傳了訊息說and#34; and#34;警告:有人試圖使用您的密碼登入帳戶,不過 Google 已攔截這項可疑活動。and#34; 立即查看活動紀錄,google攔截到有不明裝置利用我的密碼登錄gmail,但因為我有 開啟二階段認 ...

看電影學資安-CSI Cyber S01E05

Jessica avatar
By Jessica
at 2017-10-06T14:30
喜歡CSI-Cyber的朋友大家好 我們是ISDA(台灣資訊安全聯合發展協會) 為了要讓更多人了解資訊安全,除了基礎資訊安全教育訓練以外 我們將針對CSI-Cyber 系列裡面會提到的技術作一系列的資訊安全解說 也歡迎認同我們的朋友給我們一點鼓勵 到我們的F ...

2017.W40 - SUID (Set User ID)

Skylar DavisLinda avatar
By Skylar DavisLinda
at 2017-10-04T11:32
2017.W40 - SUID (Set User ID) andgt; 中秋烤肉注意飲食安全 不然就會跟我一樣當一整天爛泥 ## 前言 ## 本地提權 (Local Privilege Escalation)[0] 是一個嚴重的安全性問題 可以讓原本低權限的操作環境 因這個漏洞而變成 root 等 ...

2017.W39 - SIEM (資安事件管理平台)

Annie avatar
By Annie
at 2017-09-27T00:31
2017.W39 - SIEM (資安事件管理平台) andgt; 躺平的時候突然驚醒 原來昨天忘記做重要的事情了 ## 前言 ## Log 很重要 Log 很重要 Log 很重要 因為很重要 所以要說三次 有多重要? 駭客做完事情之後都會清 Log 所以 Log 保全很重要 ## 內 ...

有沒有免費的Decompiler?

Tom avatar
By Tom
at 2017-09-22T10:16
如題 WINDOWS平台上是否有免費的Decompilers 主要需求是將x32或x64的PE格式檔案轉為assembly code,並存成文字檔 且可以使用command line的方式進行批次處理 因為目前常見的Decompilers像是IDA PRO似乎沒辦法處理這種問題 謝謝 - ...