Programma bug bounty
Un programma con cui un'organizzazione ricompensa i ricercatori che trovano vulnerabilità di sicurezza entro regole e ambito definiti e le segnalano in modo responsabile.
- 01
Perché è importante
Le prospettive diverse di molti ricercatori possono trovare vulnerabilità che un singolo team di test potrebbe trascurare, e il pagamento avviene solo per i riscontri reali. Il programma, però, richiede un team in grado di valutare e correggere rapidamente le segnalazioni in arrivo. Avviarne uno prima dei test di sicurezza di base significa pagare un prezzo alto per riscontri facili.
- 02
Esempio
Un'app prima elimina le proprie vulnerabilità di base grazie a un test di penetrazione, poi lancia un programma che copre solo il sito principale. Un ricercatore segnala che i codici coupon possono essere riutilizzati più volte e riceve una ricompensa; la vulnerabilità viene corretta entro due giorni.
- 03
Errore comune
Aprire un programma senza ambito e regole scritte. Regole poco chiare portano sia a ricercatori che eseguono test che interrompono il servizio sia a dispute sulle ricompense.
- 04
Termini correlati
Servizi e guide correlati
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.