กลับไปหน้าบทความ

อ่าน 9 นาที

โปรแกรมล่ารางวัลบั๊ก

โปรแกรม Bug Bounty เป็นข้อเสนอที่เว็บไซต์ องค์กร และนักพัฒนาซอฟต์แวร์หลายแห่งนำเสนอ ซึ่งบุคคลสามารถได้รับการยอมรับและค่าตอบแทน [ 1 ] สำหรับการรายงาน ข้อบกพร่อง...

โปรแกรมล่ารางวัลบั๊ก

โปรแกรมBug Bountyเป็นข้อเสนอที่เว็บไซต์ องค์กร และนักพัฒนาซอฟต์แวร์หลายแห่งนำเสนอ ซึ่งบุคคลสามารถได้รับการยอมรับและค่าตอบแทน[ 1 ]สำหรับการรายงานข้อบกพร่อง โดยเฉพาะอย่างยิ่งข้อ บกพร่องที่เกี่ยวข้องกับช่องโหว่ด้านความปลอดภัย [ 2 ]หากไม่มีรางวัลทางการเงิน จะเรียกว่าโปรแกรมการเปิดเผยช่องโหว่[ 3 ] [ 4 ]

โปรแกรมเหล่านี้ ซึ่งสามารถถือได้ว่าเป็นรูปแบบหนึ่งของการทดสอบการเจาะระบบแบบ crowdsourced [ 5 ]อนุญาตให้บุคคลที่ไม่เกี่ยวข้อง—เรียกว่า bug bounty hunters [ 6 ] white hatsหรือethical hackers [ 7 ] —ค้นหาและรายงานช่องโหว่[ 3 ]หากนักพัฒนาค้นพบและแก้ไขข้อบกพร่องก่อนที่สาธารณชนทั่วไปจะทราบ การโจมตีทางไซเบอร์ที่อาจใช้ประโยชน์จาก ช่องโหว่ นั้นก็จะไม่เกิดขึ้นอีกต่อไป[ 3 ]

ผู้เข้าร่วมโครงการล่าหาช่องโหว่ (bug bounty programs) มาจากหลากหลายประเทศ และถึงแม้แรงจูงใจหลักคือผลตอบแทนทางการเงิน แต่ก็ยังมีแรงจูงใจอื่นๆ อีกมากมายสำหรับการเข้าร่วม แฮกเกอร์อาจได้รับเงินมากกว่ามากจากการขายช่องโหว่ Zero-dayที่ไม่เปิดเผยให้กับตัวกลาง บริษัท สปายแวร์หรือหน่วยงานรัฐบาล แทนที่จะขายให้กับผู้จำหน่ายซอฟต์แวร์ หากพวกเขาค้นหาช่องโหว่ที่อยู่นอกเหนือขอบเขตของโครงการล่าหาช่องโหว่ พวกเขาอาจเผชิญกับภัยคุกคามทางกฎหมายภายใต้ กฎหมาย อาชญากรรมไซเบอร์ขนาดของโครงการล่าหาช่องโหว่เพิ่มขึ้นอย่างมากในช่วงปลายทศวรรษ 2010

บริษัทและองค์กรขนาดใหญ่บางแห่งดำเนินการและบริหารโปรแกรมการให้รางวัลสำหรับการค้นหาช่องโหว่ของตนเอง รวมถึง Microsoft, Facebook, Google, Mozilla , สหภาพยุโรป [ 8 ]และรัฐบาลกลางของสหรัฐอเมริกา[ 9 ] บริษัทอื่นๆ เสนอโปรแกรมการให้รางวัล สำหรับ การ ค้นหา ช่องโหว่ผ่านแพลตฟอร์มต่างๆ เช่นHackerOne

ประวัติศาสตร์

ในปี ค.ศ. 1851 อัลเฟรด ชาร์ลส์ ฮอบส์ได้รับเงิน 20,000 ดอลลาร์สหรัฐ (ปรับตามอัตราเงินเฟ้อ) เพื่อสะเดาะกุญแจ[ 10 ]ในปี ค.ศ. 1983 บริษัท Hunter & Ready ได้ลงโฆษณาโดยใช้สโลแกนว่า "รับบั๊กถ้าคุณพบบั๊ก" โดยเสนอรางวัลเป็นรถยนต์Volkswagen Beetle ให้กับแฮกเกอร์ที่ค้นพบบั๊กในระบบปฏิบัติการ VRTX ของบริษัท [ 11 ] [ 12 ]ในปี ค.ศ. 1995 Netscapeได้เปิดตัวโปรแกรมให้รางวัลบั๊กสำหรับ เวอร์ชัน เบต้าของเบราว์เซอร์ Netscape Navigator 2.0 [ 10 ] [ 13 ] [ 14 ]ต่อมา บริษัทอื่นๆ ก็ได้เปิดโปรแกรมให้รางวัลบั๊กของตนเองเช่นกัน โดยเสริมด้วย แพลตฟอร์ม crowdsourcingที่ทำให้ผู้เชี่ยวชาญสามารถค้นหาบั๊กได้ง่ายขึ้น[ 10 ]

แรงจูงใจ

ไทม์ไลน์ของช่องโหว่หากถูกค้นพบครั้งแรกโดยผู้กระทำการที่เป็นอันตราย หากบริษัททราบถึงช่องโหว่ก่อน ก็สามารถพัฒนาแพทช์เพื่อป้องกันไม่ให้ผู้กระทำการที่เป็นอันตรายใช้ประโยชน์จากช่องโหว่นั้นได้[ 3 ]

แม้ว่านักพัฒนาซอฟต์แวร์จะตั้งเป้าหมายที่จะส่งมอบผลิตภัณฑ์ที่ทำงานได้อย่างสมบูรณ์ตามที่ตั้งใจไว้ แต่ซอฟต์แวร์ แทบทั้งหมด ก็มีบั๊กอยู่[ 15 ] [ 5 ]หากบั๊กก่อให้เกิดความเสี่ยงด้านความปลอดภัย จะเรียกว่าช่องโหว่และหากผู้จำหน่ายไม่ทราบ จะเรียกว่าช่องโหว่ แบบ Zero-day [ 16 ] [ 17 ]ช่องโหว่มีศักยภาพในการถูกโจมตีโดยผู้ไม่ประสงค์ดีแตกต่างกันไป บางช่องโหว่ใช้งานไม่ได้เลย ในขณะที่บางช่องโหว่สามารถใช้เพื่อขัดขวางการทำงานของอุปกรณ์ด้วยการโจมตีแบบปฏิเสธการให้บริการ ช่อง โหว่ที่มีค่ามากที่สุดจะช่วยให้ผู้โจมตีสามารถแทรกและรันโค้ดของตนเองได้โดยที่ผู้ใช้ไม่รู้ตัว[ 18 ]ความเสียหายจากการโจมตีอาจรุนแรงมาก[ 19 ]

องค์กรที่ต้องการปรับปรุงความปลอดภัยจะทดสอบระบบของตนเพื่อดูว่าสามารถถูกเจาะได้หรือไม่[ 5 ]หลายบริษัททำสัญญากับบริการภายนอกที่ทำการทดสอบการเจาะระบบแต่สิ่งนี้ไม่เพียงพอที่จะค้นหาช่องโหว่ทั้งหมด ทำให้บางบริษัทต้องเสริมด้วยข้อมูลจากแหล่งต่างๆ[ 3 ]หลายบริษัทมีความสงสัยในรายงานจากบุคคลที่สาม[ 20 ]เกรงว่าโปรแกรมเหล่านี้จะเพิ่มกิจกรรมที่เป็นอันตราย มีค่าใช้จ่ายสูงเกินไป หรือนำมาซึ่งรายงานที่เป็นเท็จ ในทางกลับกัน โปรแกรมการให้รางวัลสำหรับการค้นหาช่องโหว่อาจถูกละเลยเนื่องจากความมั่นใจในความปลอดภัยของแอปพลิเคชันหรือเลือกใช้มาตรการรักษาความปลอดภัยอื่นๆ แทน[ 21 ]บางการศึกษาพบว่าต้นทุนต่อช่องโหว่ที่พบนั้นต่ำกว่ามากเมื่อใช้โปรแกรมการให้รางวัลมากกว่าการจ้างวิศวกรซอฟต์แวร์เพื่อค้นหาช่องโหว่[ 20 ]

รางวัล

ขนาดของรางวัลที่เสนอจะแตกต่างกันไปตามปัจจัยต่างๆ เช่น ขนาดของบริษัท ความยากในการค้นหาช่องโหว่ และความรุนแรงของผลกระทบที่อาจเกิดขึ้นหากถูกโจมตี[ 6 ] นักล่าบั๊กที่ประสบความสำเร็จมักจะ ได้รับเงินมากกว่านักพัฒนาซอฟต์แวร์[ 22 ]โปรแกรมบั๊กหลายโปรแกรมมุ่งเน้นไปที่แอปพลิเคชันเว็บ[ 23 ]

ในเดือนสิงหาคม พ.ศ. 2556 นักศึกษาวิทยาการคอมพิวเตอร์ ชาวปาเลสไตน์รายงานช่องโหว่ที่อนุญาตให้ใครก็ได้โพสต์วิดีโอในบัญชี Facebook ใดก็ได้ ตามการสื่อสารทางอีเมลระหว่างนักศึกษาและ Facebook เขาพยายามรายงานช่องโหว่โดยใช้โปรแกรมให้รางวัลสำหรับการค้นพบข้อบกพร่องของ Facebook แต่วิศวกรของ Facebook เข้าใจผิด ต่อมาเขาใช้ประโยชน์จากช่องโหว่โดยใช้โปรไฟล์ Facebook ของMark Zuckerbergส่งผลให้ Facebook ปฏิเสธที่จะจ่ายเงินรางวัลให้เขา[ 24 ]

บัตรเดบิต "ไวท์แฮท" ของเฟซบุ๊ก ซึ่งมอบให้กับนักวิจัยที่รายงานช่องโหว่ด้านความปลอดภัย

Facebook เริ่มจ่ายเงินให้กับนักวิจัยที่ค้นพบและรายงานช่องโหว่ด้านความปลอดภัยโดยการออก บัตรเดบิต "White Hat" ที่มีตราสินค้าเฉพาะซึ่งสามารถเติมเงินได้ทุกครั้งที่นักวิจัยค้นพบช่องโหว่ใหม่[ 25 ]

ในปี 2016 Uberประสบเหตุการณ์ด้านความปลอดภัยเมื่อมีบุคคลหนึ่งเข้าถึงข้อมูลส่วนบุคคลของผู้ใช้ Uber 57 ล้านคนทั่วโลก บุคคลดังกล่าวเรียกร้องค่าไถ่ 100,000 ดอลลาร์สหรัฐเพื่อทำลายข้อมูลแทนที่จะเผยแพร่ ในการให้การต่อสภาคองเกรส CISO ของ Uber ระบุว่าบริษัทได้ตรวจสอบแล้วว่าข้อมูลถูกทำลายก่อนที่จะจ่ายเงิน 100,000 ดอลลาร์สหรัฐ[ 26 ]หัวหน้าเจ้าหน้าที่รักษาความปลอดภัยข้อมูลของ Uber แสดงความเสียใจที่ไม่เปิดเผยเหตุการณ์ดังกล่าวในปี 2016 ในส่วนหนึ่งของการตอบสนอง Uber ได้ร่วมมือกับHackerOneเพื่ออัปเดตนโยบายโปรแกรมการให้รางวัลสำหรับการค้นพบช่องโหว่เพื่ออธิบายการวิจัยและการเปิดเผยช่องโหว่โดยสุจริต[ 27 ]

Yahoo!ถูกวิพากษ์วิจารณ์อย่างหนักจากการส่งเสื้อยืด Yahoo! เป็นรางวัลให้กับนักวิจัยด้านความปลอดภัยที่ค้นพบและรายงานช่องโหว่ด้านความปลอดภัยใน Yahoo! [ 28 ]เมื่อEcavaเปิดตัวโปรแกรมให้รางวัลสำหรับการค้นหาบั๊กครั้งแรกสำหรับICSในปี 2013 [ 29 ] [ 30 ]พวกเขาถูกวิพากษ์วิจารณ์จากการเสนอเครดิตในร้านค้าแทนเงินสด ซึ่งไม่จูงใจนักวิจัยด้านความปลอดภัย[ 31 ] Ecava อธิบายว่าโปรแกรมนี้ตั้งใจให้มีข้อจำกัดในเบื้องต้นและมุ่งเน้นไปที่มุมมองด้านความปลอดภัยของมนุษย์สำหรับผู้ใช้IntegraXor SCADAซึ่งเป็นซอฟต์แวร์ ICS ของพวกเขา[ 29 ] [ 30 ]

โปรแกรมการให้รางวัลสำหรับการค้นหาช่องโหว่บางโปรแกรมกำหนดให้ผู้วิจัยต้องลงนามในข้อตกลงไม่เปิดเผยข้อมูลเพื่อรับค่าตอบแทนหรือผลประโยชน์จากการคุ้มครองจากโปรแกรมการให้รางวัลสำหรับการค้นหาช่องโหว่ การปฏิบัตินี้ถูกวิพากษ์วิจารณ์ในประเด็นด้านจริยธรรมว่าทำให้บริษัทสามารถปกปิดความรู้เกี่ยวกับช่องโหว่ได้[ 32 ] [ 33 ] [ 34 ]

รายงาน

เนื่องจากการส่งรายงานเปิดให้ทุกคน จึงมีรายงานจำนวนมาก (ประมาณ 50-70 เปอร์เซ็นต์สำหรับHackerOneซึ่งเป็นแพลตฟอร์มที่ใหญ่ที่สุด) ที่ไม่ถูกต้อง[ 35 ] [ 36 ]การศึกษาหนึ่งพบว่ารายงานที่ถูกปฏิเสธมากที่สุดคือช่องโหว่ที่ทราบอยู่แล้ว ตามด้วยผลลัพธ์ที่ผิดพลาดนอกขอบเขต รายงานซ้ำซ้อน และเนื่องจากขาดหลักฐานยืนยันแนวคิดการศึกษาอีกชิ้นหนึ่งพบว่าโปรแกรมให้รางวัลที่เสนอเงินมากขึ้นได้รับรายงานที่ถูกต้องมากขึ้น[ 37 ]สาเหตุหนึ่งของรายงานที่ไม่ถูกต้องคือแฮกเกอร์อาจส่งรายงานได้ง่ายกว่าการทำงานเพิ่มเติมเพื่อตรวจสอบวิธีแก้ปัญหาของตน[ 38 ]แพลตฟอร์มการให้รางวัลบั๊กบางแห่ง รวมถึง HackerOne ได้นำมาตรการต่างๆ มาใช้เพื่อลดจำนวนรายงานที่ไม่ถูกต้อง[ 38 ]โปรแกรมการให้รางวัลบั๊กอาจเป็นการเชิญเฉพาะนักวิจัยด้านความปลอดภัยที่เชื่อถือได้แทนที่จะเปิดให้สาธารณะ[ 39 ]เพื่อยืนยันช่องโหว่และรับรางวัล แฮ็กเกอร์มักจะต้องสร้างช่องโหว่เพื่อพิสูจน์ว่าช่องโหว่ที่พบนั้นเป็นข้อบกพร่องด้านความปลอดภัย ที่ แท้จริง[ 6 ]ช่องโหว่ที่รายงานบ่อยที่สุดในโปรแกรมล่ารางวัลบั๊ก ได้แก่ การโจมตีแบบSQL injection , การโจมตีแบบ Cross-site scripting (XSS) และข้อบกพร่องด้านการออกแบบ[ 40 ]

ผู้เข้าร่วม

ผู้เข้าร่วมโครงการล่าหาช่องโหว่มาจากหลากหลายประเทศ จากการสำรวจแฮกเกอร์บน แพลตฟอร์ม HackerOneพบว่า 19 เปอร์เซ็นต์ระบุว่าตนเองอยู่ในสหรัฐอเมริกา[ 34 ]ทุกคนสามารถรายงานได้ ไม่ว่าจะมีพื้นฐานการศึกษาหรืออายุเท่าใด[ 41 ]รายงานส่วนใหญ่มาจากแฮกเกอร์จำนวนไม่มากนัก[ 42 ]จำนวนผู้รายงานและรายงานเพิ่มขึ้นอย่างมากในช่วงปลายทศวรรษ 2010 [ 43 ]

แม้ว่าแรงจูงใจที่รายงานมากที่สุดของผู้เข้าร่วมโครงการล่ารางวัลบั๊กคือรางวัลทางการเงินจากการรายงาน[ 44 ]แต่ปัจจัยกระตุ้นอื่นๆ ได้แก่ ศักยภาพในการได้รับการยอมรับ ความท้าทายทางปัญญา การเรียนรู้ และโอกาสในการทำงาน[ 45 ] [ 3 ] [ 7 ]การศึกษาในปี 2017 ที่ตีพิมพ์ในJournal of Cybersecurityพบว่าโครงการล่ารางวัลบั๊กที่ใหม่กว่าดึงดูดนักวิจัยได้มากกว่า แม้ว่าโครงการเก่าๆ จะเสนอรางวัลทางการเงินที่สูงกว่าก็ตาม[ 46 ]

โปรแกรมที่น่าสนใจ

บริษัท

ในเดือนตุลาคม 2556 Googleประกาศการเปลี่ยนแปลงครั้งสำคัญสำหรับโปรแกรมรางวัลการค้นพบช่องโหว่ ก่อนหน้านี้ โปรแกรมนี้เป็นโปรแกรมให้รางวัลสำหรับการค้นพบข้อบกพร่องที่ครอบคลุมผลิตภัณฑ์ของ Google หลายอย่าง อย่างไรก็ตาม ด้วยการเปลี่ยนแปลงนี้ โปรแกรมได้ขยายขอบเขตให้ครอบคลุมแอปพลิเคชันและไลบรารีซอฟต์แวร์ฟรีที่ มีความเสี่ยงสูง โดยเฉพาะอย่างยิ่งแอปพลิเคชันที่ออกแบบมาสำหรับการเชื่อมต่อเครือข่าย หรือฟังก์ชันการทำงาน ของระบบปฏิบัติการระดับต่ำการส่งรายงานที่ Google พบว่าตรงตามหลักเกณฑ์จะมีสิทธิ์ได้รับรางวัลตั้งแต่ 500 ถึง 3,133.70 ดอลลาร์สหรัฐ[ 47 ] [ 48 ]ในปี 2560 Google ได้ขยายโปรแกรมให้ครอบคลุมช่องโหว่ที่พบในแอปพลิเคชันที่พัฒนาโดยบุคคลที่สามและเผยแพร่ผ่านGoogle Play Store [ 49 ]ปัจจุบัน โปรแกรมรางวัลการค้นพบช่องโหว่ของ Google ครอบคลุมช่องโหว่ที่พบในผลิตภัณฑ์ของ Google, Google Cloud, Android และ Chrome และมีรางวัลสูงสุดถึง 31,337 ดอลลาร์สหรัฐ[ 50 ]

ในเดือนพฤศจิกายน 2013 MicrosoftและFacebookได้ร่วมมือกันสนับสนุนโครงการ Internet Bug Bounty ซึ่งเป็นโครงการที่มอบรางวัลสำหรับการรายงานการแฮ็กและช่องโหว่ของซอฟต์แวร์ที่เกี่ยวข้องกับอินเทอร์เน็ตหลากหลายประเภท[ 51 ]ในปี 2017 GitHubและมูลนิธิฟอร์ดได้ให้การสนับสนุนโครงการริเริ่มนี้ ซึ่งบริหารจัดการโดยอาสาสมัครจาก Uber, Microsoft, [ 52 ] Adobe, HackerOne, GitHub, NCC Groupและ Signal Sciences [ 53 ]

รัฐบาล

ในเดือนมีนาคม พ.ศ. 2559 ปีเตอร์ คุกได้ประกาศโครงการให้รางวัลสำหรับการค้นหาช่องโหว่ครั้งแรกของรัฐบาลกลางสหรัฐฯ ซึ่งก็คือโครงการ "แฮ็กเพนตากอน" [ 54 ]

ในปี 2019 คณะกรรมาธิการยุโรปได้ประกาศโครงการ EU-FOSSA 2 bug bounty สำหรับโครงการโอเพนซอร์สยอด นิยม ซึ่งรวมถึง Drupal , Apache Tomcat , VLC , 7-zipและKeePassโครงการนี้ได้รับการอำนวยความสะดวกโดยแพลตฟอร์ม bug bounty ของยุโรป Intigriti และ HackerOne และส่งผลให้มีช่องโหว่ที่ไม่ซ้ำกันและถูกต้องทั้งหมด 195 รายการ[ 55 ]

ในปี 2025 รัฐบาลสาธารณรัฐเช็กได้เปิดตัวโปรแกรมให้รางวัลสำหรับการค้นหาช่องโหว่อย่างเป็นทางการบนแพลตฟอร์ม Hackrate Ethical Hacking [ 56 ]

แพลตฟอร์ม

มีแพลตฟอร์มบางแห่ง—ที่ใหญ่ที่สุดคือHackerOne—ที่ดำเนินโครงการให้รางวัลสำหรับการค้นหาช่องโหว่ในนามของผู้จำหน่ายซอฟต์แวร์และจ่ายรางวัลตามที่ผู้จำหน่ายกำหนด[ 8 ]แพลตฟอร์มอื่นๆ ได้แก่Cobalt , Bugcrowdและ Synact [ 57 ] [ 58 ] [ 59 ] Open Bug Bountyเป็นโครงการให้รางวัลสำหรับการค้นหาช่องโหว่ด้านความปลอดภัยแบบกลุ่มที่ก่อตั้งขึ้นในปี 2014 ซึ่งอนุญาตให้บุคคลทั่วไปโพสต์ช่องโหว่ด้านความปลอดภัยของเว็บไซต์และแอปพลิเคชันเว็บโดยหวังว่าจะได้รับรางวัลจากผู้ดำเนินการเว็บไซต์ที่ได้รับผลกระทบ[ 60 ]

วิจัย

ข้อมูล ณ ปี 2021งานวิจัยเชิงปริมาณส่วนใหญ่เกี่ยวกับโปรแกรมการให้รางวัลสำหรับการค้นหาช่องโหว่ได้มุ่งเน้นไปที่ชุดข้อมูลที่เข้าถึงได้โดยสาธารณะ ยังไม่มีการตีพิมพ์งานวิจัยเกี่ยวกับรางวัลสำหรับการค้นหาช่องโหว่ในระบบที่สำคัญต่อความปลอดภัยซึ่งเชื่อมต่อกับอินเทอร์เน็ตมากขึ้นเรื่อยๆ งานวิจัยที่มีอยู่ส่วนใหญ่เป็นเชิงปริมาณและสร้างขึ้นโดยผู้เชี่ยวชาญด้านวิทยาศาสตร์คอมพิวเตอร์ โดยขาดมุมมองแบบสหวิทยาการที่รวมเอาข้อมูลเชิงลึกจากสาขาต่างๆ เช่น เศรษฐศาสตร์ กฎหมาย และปรัชญา[ 44 ]

กฎหมาย

การค้นพบช่องโหว่มีความคล้ายคลึงกับ การโจมตีทางไซเบอร์ในหลายแง่มุมการกระทำของแฮกเกอร์ที่มีเจตนาดีก็อาจละเมิดกฎหมายอาญาที่ตราขึ้นเพื่อดำเนินคดีกับอาชญากรไซเบอร์ แฮกเกอร์ส่วนใหญ่ไม่ใช่ผู้เชี่ยวชาญด้านกฎหมายและขาดความรู้เกี่ยวกับกฎหมายในเขตอำนาจศาลของตน[ 61 ]เป็นเรื่องปกติที่ผู้ค้นพบช่องโหว่จะได้รับการข่มขู่ทางกฎหมายหลังจากเปิดเผยช่องโหว่[ 62 ]

แม้ว่าโปรแกรมการให้รางวัลสำหรับการค้นหาช่องโหว่เกือบทั้งหมดจะให้คำมั่นสัญญา ว่า จะให้ความคุ้มครองแก่รายงานที่สอดคล้องกับนโยบายของพวกเขา[ 61 ]แต่หากช่องโหว่ที่ค้นพบไม่ตรงกับโปรแกรมการให้รางวัลสำหรับการค้นหาช่องโหว่ที่กำหนดไว้ก่อนหน้านี้ บริษัทที่เกี่ยวข้องอาจรายงานว่าเป็นการโจมตีทางไซเบอร์ที่ผิดกฎหมาย[ 61 ] [ 62 ]ในประเทศจีน ผู้รายงานช่องโหว่บางรายถูกจับกุมและดำเนินคดี รวมถึงผู้นำของWooYunซึ่งเป็นแพลตฟอร์มการรายงานช่องโหว่ที่เก่าแก่และใหญ่ที่สุดในประเทศ[ 61 ]

ตลาดความเปราะบางทางเลือก

ไม่ใช่ว่าทุกบริษัทจะตอบสนองในเชิงบวกต่อการเปิดเผยข้อมูล เนื่องจากอาจก่อให้เกิดความรับผิดทางกฎหมายและค่าใช้จ่ายในการดำเนินงาน ไม่ใช่เรื่องแปลกที่จะได้รับ จดหมาย แจ้งให้หยุดการกระทำจากผู้จำหน่ายซอฟต์แวร์หลังจากเปิดเผยช่องโหว่โดยไม่คิดค่าใช้จ่าย[ 63 ]บางคนที่พบช่องโหว่แบบ zero-day ที่ไม่เคยมีใครรู้มาก่อน จะไม่ขายช่องโหว่นั้นให้กับผู้จำหน่ายโดยตรงหรือโดยอ้อมผ่านโปรแกรม bug bounty ของบุคคลที่สาม จากการศึกษาหนึ่งพบว่าเหตุผลที่พบบ่อยที่สุดสำหรับการไม่รายงานข้อบกพร่องคือภาษาที่คุกคามบนเว็บไซต์ การขาดสถานที่ที่ชัดเจนในการรายงาน และการไม่ตอบสนองต่อรายงานข้อบกพร่องก่อนหน้านี้[ 64 ]

ผู้ค้นพบสามารถสร้างรายได้มากขึ้น—มากกว่า 1 ล้านดอลลาร์สหรัฐในบางกรณี—โดยการขายช่องโหว่ให้กับนายหน้า เช่นZerodium บริษัท สปายแวร์เช่นNSO Groupรัฐบาล หรือหน่วยงานข่าวกรอง หน่วยงานรัฐบาลอาจใช้ช่องโหว่เพื่อก่อให้เกิดการโจมตีทางไซเบอร์กักตุนช่องโหว่ หรือแจ้งให้ผู้ขายทราบ[ 65 ] [ 17 ] [ 8 ]แฮกเกอร์บางคนยังขายช่องโหว่ที่พวกเขาค้นพบให้กับกลุ่มอาชญากรอีกด้วย[ 66 ]ในปี 2015 ตลาดสำหรับรัฐบาลและกลุ่มอาชญากรมีขนาดใหญ่กว่าตลาดการให้รางวัลสำหรับการค้นพบช่องโหว่อย่างน้อยสิบเท่า[ 65 ]

ดูเพิ่มเติม

  1. Ding, Aaron Yi; De Jesus, Gianluca Limon; Janssen, Marijn (2019). "การแฮ็กอย่างมีจริยธรรมเพื่อเพิ่มประสิทธิภาพการจัดการช่องโหว่ของ IoT" Proceedings of the Eighth International Conference on Telecommunications and Remote Sensing . Ictrs '19. Rhodes, Greece: ACM Press. หน้า49–55 . arXiv : 1909.11166 . doi : 10.1145/3357767.3357774 . ISBN  978-1-4503-7669-3. S2CID 202676146 . 
  2. Weulen Kranenbarg, Marleen; Holt, Thomas J.; van der Ham, Jeroen (19 พฤศจิกายน 2018). "อย่าโทษผู้ส่งสาร! มุมมองทางอาชญวิทยาและวิทยาศาสตร์คอมพิวเตอร์เกี่ยวกับการเปิดเผยช่องโหว่ที่ประสานงานกัน" . Crime Science . 7 (1): 16. doi : 10.1186/s40163-018-0090-8 . hdl : 1871.1/8cdcfab0-9864-46c2-a7b7-a295c8ee511a . ISSN 2193-7680 . S2CID 54080134 .  
  3. 1 2 3 4 5 6มากัลเฮส 2024 , หน้า. 236.
  4. แจ็กสัน 2021หน้า 6
  5. 1 2 3มากัลเฮส 2024 , หน้า. 235.
  6. 1 2 3 Lozano & Amir 2018 , หน้า 5.
  7. 1 2ลาซกาและคณะ 2018 , หน้า. 138.
  8. 1 2 3มากัลเฮส 2024 , หน้า. 241.
  9. " กระทรวงกลาโหมสหรัฐฯ เปิดรับแฮกเกอร์ และแก้ไขข้อบกพร่องนับพันรายการ" Wired 10พฤศจิกายน 2017 สืบค้นเมื่อ25 พฤษภาคม 2018
  10. 1 2 3แจ็กสัน 2021หน้า 3
  11. "โปสเตอร์ VRTX - 102782474 - CHM" . www.computerhistory.org . สืบค้นเมื่อ20 มีนาคม 2026 .
  12. Conger, Kate (19 มกราคม 2017). "แฮ็กกองทัพ" . TechCrunch . สืบค้นเมื่อ20 มีนาคม 2026 .
  13. "รางวัลดึงดูดนักกำจัดบั๊ก" . CNET . 13 มิถุนายน 1997 . สืบค้นเมื่อ17 ตุลาคม 2023 .
  14. Friis-Jensen, Esben (11 เมษายน 2557). "ประวัติของโปรแกรม Bug Bounty" . Cobalt.io . เก็บถาวรจากต้นฉบับเมื่อ 16 มีนาคม 2563 . สืบค้นเมื่อ17 ตุลาคม 2566 .
  15. Ablon & Bogart 2017 , หน้า 1.
  16. Ablon & Bogart 2017 , หน้า iii, 2.
  17. 1 2 Sood & Enbody 2014 , หน้า 1.
  18. Ablon & Bogart 2017 , หน้า 2.
  19. มากัลเฮส 2024 , หน้า 235–236.
  20. 1 2มากัลเฮส 2024 , หน้า 239–240.
  21. แจ็กสัน 2021หน้า 4
  22. Lozano & Amir 2018 , หน้า 12.
  23. สินหา 2019 , หน้า 219.
  24. "หน้าเฟซบุ๊กของซักเคอร์เบิร์กถูกแฮ็กเพื่อพิสูจน์ช่องโหว่ด้านความปลอดภัย" . CNN. 20 สิงหาคม 2013 . สืบค้นเมื่อ17 พฤศจิกายน 2019 .
  25. Mills, Elinor (31 ธันวาคม 2011). "บัตรเดบิตไวท์แฮทของ Facebook" . CNET.
  26. "คำให้การของจอห์น ฟลินน์ หัวหน้าเจ้าหน้าที่รักษาความปลอดภัยข้อมูล บริษัท อูเบอร์ เทคโนโลยีส์ อิงค์" ( PDF)วุฒิสภาสหรัฐอเมริกา 6 กุมภาพันธ์ 2018 สืบค้นเมื่อ4 มิถุนายน 2018
  27. "Uber เข้มงวดนโยบายการเรียกค่าไถ่สำหรับการค้นหาช่องโหว่" . Threat Post. 27 เมษายน 2018 . สืบค้นเมื่อ4 มิถุนายน 2018 .
  28. ออสบอร์น, ชาร์ลี. "Yahoo เปลี่ยนนโยบายการให้รางวัลสำหรับบั๊ก หลังเกิด 'กรณีเสื้อยืด'"" . ZDNet .
  29. 1 2 Toecker, Michael (23 กรกฎาคม 2013). "ข้อมูลเพิ่มเติมเกี่ยวกับโปรแกรม Bug Bounty ของ IntegraXor" . Digital Bond . สืบค้นเมื่อ21 พฤษภาคม 2019 .
  30. 1 2 Ragan, Steve (18 กรกฎาคม 2013). "ผู้จำหน่าย SCADA เผชิญกระแสต่อต้านจากสาธารณชนเกี่ยวกับโครงการให้รางวัลสำหรับการค้นหาข้อบกพร่อง" . CSO . สืบค้นเมื่อ21 พฤษภาคม 2019 .
  31. Rashi, Fahmida Y. (16 กรกฎาคม 2013). "ผู้จำหน่าย SCADA ถูกวิพากษ์วิจารณ์อย่างหนักเกี่ยวกับโปรแกรม Bug Bounty ที่ 'น่าสมเพช'" . Security Week . สืบค้นเมื่อ21 พฤษภาคม 2019 .
  32. "วิธีที่ Zoom จัดการกับช่องโหว่ แสดงให้เห็นด้านมืดของโครงการให้รางวัลสำหรับการค้นหาช่องโหว่" . ProPrivacy.com . สืบค้นเมื่อ17 พฤษภาคม 2023 .
  33. Porup, JM (2 เมษายน 2020). "แพลตฟอร์มให้รางวัลสำหรับการค้นหาช่องโหว่ซื้อความเงียบของนักวิจัย ละเมิดกฎหมายแรงงาน นักวิจารณ์กล่าว" . CSO Online . สืบค้นเมื่อ17 พฤษภาคม 2023 .
  34. 1 2 Magalhães 2024 , หน้า 246.
  35. ลาซกาและคณะ 2018 , หน้า. 139.
  36. Magalhães 2024 , หน้า 237.
  37. มากัลเฮส 2024 , หน้า 237–238.
  38. 1 2ลาซกาและคณะ 2559 , หน้า. 162.
  39. Lozano & Amir 2018 , หน้า 8.
  40. Magazinius และคณะ 2021 , หน้า. 97.
  41. Lozano & Amir 2018 , หน้า 11–12.
  42. Magazinius และคณะ 2021 , หน้า. 96.
  43. Magazinius และคณะ 2021 , หน้า. 95.
  44. 1 2 Magazinius และคณะ 2021 , หน้า. 100.
  45. Libicki, Ablon & Webb 2015 , หน้า 46–47.
  46. Maillart, Thomas; Zhao, Mingyi; Grossklags, Jens; Chuang, John (2017). "เมื่อมีคนจับตามองมากพอ บั๊กทั้งหมดก็ตื้นเขินหรือ? ทบทวน Eric Raymond กับโปรแกรมให้รางวัลบั๊ก" วารสารความปลอดภัยทางไซเบอร์ 3 ( 2): 81– 90. arXiv : 1608.03445 . doi : 10.1093/cybsec/tyx008 .
  47. Goodin, Dan (9 ตุลาคม 2013). "Google เสนอรางวัลเงินสด "leet" สำหรับการอัปเดตซอฟต์แวร์ Linux และระบบปฏิบัติการอื่นๆ" . Ars Technica . สืบค้นเมื่อ11 มีนาคม 2014 .
  48. Zalewski, Michal (9 ตุลาคม 2013). "ก้าวข้ามรางวัลจากการเปิดเผยช่องโหว่" . บล็อกความปลอดภัยออนไลน์ของ Google . สืบค้นเมื่อ11 มีนาคม 2014 .
  49. "Google เปิดตัวโปรแกรมล่าหาช่องโหว่ใหม่เพื่อกำจัดช่องโหว่ในแอปพลิเคชันของบุคคลที่สามบน Google Play" The Verge. 22 ตุลาคม 2017. สืบค้นเมื่อ4 มิถุนายน 2018 .
  50. "โครงการให้รางวัลสำหรับการ ประเมินช่องโหว่" สืบค้นเมื่อ23 มีนาคม 2020
  51. Goodin, Dan (6 พฤศจิกายน 2013). "ตอนนี้มีโปรแกรมให้รางวัลสำหรับการค้นหาบั๊กทั่วทั้งอินเทอร์เน็ตแล้ว" . Ars Technica . สืบค้นเมื่อ11 มีนาคม 2014 .
  52. Abdulridha, Alaa (18 มีนาคม 2021). "วิธีที่ฉันแฮ็ก Facebook: ตอนที่สอง" . infosecwriteups . สืบค้นเมื่อ18 มีนาคม 2021 .
  53. "Facebook, GitHub และมูลนิธิฟอร์ดบริจาคเงิน 300,000 ดอลลาร์ให้กับโครงการล่าหาช่องโหว่ด้านโครงสร้างพื้นฐานอินเทอร์เน็ต" VentureBeat. 21 กรกฎาคม 2017. สืบค้นเมื่อ4 มิถุนายน 2018 .
  54. "กระทรวงกลาโหมเชิญผู้เชี่ยวชาญที่ผ่านการตรวจสอบแล้วมา 'แฮ็ก' เพนตากอน"กระทรวงกลาโหมสหรัฐฯเก็บถาวรจากต้นฉบับเมื่อวันที่ 3 มีนาคม 2559 เรียกดูเมื่อวันที่ 21 มิถุนายน 2559
  55. "สรุปโครงการให้รางวัลสำหรับการค้นหาบั๊กของ EU-FOSSA 2" (PDF )
  56. "Ministerstvo pro místní rozvoj КR - MMR nabízí odměny za odhalení bezpečnostních děr ve svých IT systémech " mmr.gov.cz (ในภาษาเช็ก) สืบค้นเมื่อวันที่ 9 ตุลาคม 2568 .
  57. สินหา 2019 , หน้า 3–4.
  58. ลาซกาและคณะ 2559 , หน้า. 161.
  59. Lozano & Amir 2018 , หน้า 7.
  60. Dutta, Payel (19 กุมภาพันธ์ 2018). "Open Bug Bounty: แก้ไขช่องโหว่ 100,000 รายการและมาตรฐาน ISO 29147" . TechWorm . สืบค้นเมื่อ10 เมษายน 2023 .
  61. 1 2 3 4มากัลเฮส 2024 , หน้า. 247.
  62. 1 2แจ็กสัน 2021หน้า 7.
  63. Strout 2023 , หน้า 36.
  64. มากัลเฮส 2024 , หน้า 241–242.
  65. 1 2 Libicki, Ablon & Webb 2015 , หน้า 13 44.
  66. Libicki, Ablon & Webb 2015 , หน้า 44, 46.

แหล่งที่มา

  • Ablon, Lillian; Bogart, Andy (2017). Zero Days, Thousands of Nights: The Life and Times of Zero-Day Vulnerabilities and Their Exploits (PDF) . Rand Corporation. ISBN 978-0-8330-9761-3.
  • แจ็กสัน, จอห์น (2021). ความปลอดภัยทางไซเบอร์ขององค์กร: การระบุความเสี่ยงและโครงการให้รางวัลสำหรับการค้นหาช่องโหว่ . จอห์น ไวลีย์ แอนด์ ซันส์. ISBN 978-1-119-78252-0.
  • Laszka, Aron; Zhao, Mingyi; Grossklags, Jens (2016). การขจัดแรงจูงใจที่ไม่สอดคล้องกันในการตรวจสอบรายงานในแพลตฟอร์ม Bug-Bounty . สำนักพิมพ์ Springer International. หน้า161–178 . ISBN  978-3-319-45741-3.
  • ลาซก้า, อารอน; จ้าว, หมิงอี้; มัลบารี, อากาช; กรอสสแลกส์, เยนส์ (2018) กฎการมีส่วนร่วมสำหรับโปรแกรม Bug Bounty สปริงเกอร์. หน้า138– 159. ไอเอสบีเอ็น  978-3-662-58387-6.
  • Libicki, Martin C.; Ablon, Lillian; Webb, Tim (2015). ปัญหาของฝ่ายจำเลย: การกำหนดเส้นทางสู่ความมั่นคงปลอดภัยทางไซเบอร์ (PDF) . Rand Corporation. ISBN 978-0-8330-8911-3.
  • Lozano, Carlos A.; Amir, Shahmeer (2018). Bug Bounty Hunting Essentials: Quick-paced guide to help white-hat hackers get through bug bounty programs . Packt. ISBN 978-1-78883-443-8.
  • Magalhães, João Paulo (2024). "Bug Bounties: Ethical and Legal Aspects". Legal Developments on Cybersecurity and Related Fields . Springer International Publishing. หน้า235–250 . ISBN  978-3-031-41820-4.
  • Magazinius, Ana; Mellegård, Niklas; Olsson, Linda (2021). สิ่งที่เราทราบเกี่ยวกับโปรแกรม Bug Bounty - การศึกษาการทำแผนที่เชิงระบบแบบสำรวจ . สำนักพิมพ์ Springer International. หน้า89–106 . ISBN  978-3-030-55958-8.
  • สินหา, ซันจิบ (2019). การล่าหาช่องโหว่ด้านความปลอดภัยบนเว็บ: ค้นหาและใช้ประโยชน์จากช่องโหว่ในเว็บไซต์และแอปพลิเคชัน . สำนักพิมพ์ Apress. ISBN 978-1-4842-5391-5.
  • Sood, Aditya; Enbody, Richard (2014). การโจมตีทางไซเบอร์แบบเจาะจงเป้าหมาย: การโจมตีหลายขั้นตอนที่ขับเคลื่อนด้วยช่องโหว่และมัลแวร์ Syngress. ISBN 978-0-12-800619-1.
  • สเตราท์, เบนจามิน (2023). คู่มือสำหรับนักวิจัยด้านช่องโหว่: คู่มือที่ครอบคลุมสำหรับการค้นพบ การรายงาน และการเผยแพร่ช่องโหว่ด้านความปลอดภัยสำนักพิมพ์แพคต์ISBN 978-1-80324-356-6.

สรุปเนื้อหา

ข้อมูลสำคัญจากบทความ

ข้อมูลสำคัญเกี่ยวกับ โปรแกรมล่ารางวัลบั๊ก

โปรแกรม Bug Bounty เป็นข้อเสนอที่เว็บไซต์ องค์กร และนักพัฒนาซอฟต์แวร์หลายแห่งนำเสนอ ซึ่งบุคคลสามารถได้รับการยอมรับและค่าตอบแทน [ 1 ] สำหรับการรายงาน ข้อบกพร่อง...

ประวัติศาสตร์

ในปี ค.ศ. 1851 อัลเฟรด ชาร์ลส์ ฮอบส์ ได้รับเงิน 20,000 ดอลลาร์สหรัฐ (ปรับตามอัตราเงินเฟ้อ) เพื่อสะเดาะกุญแจ [ 10 ] ในปี ค.ศ.

แรงจูงใจ

แม้ว่านักพัฒนาซอฟต์แวร์จะตั้งเป้าหมายที่จะส่งมอบผลิตภัณฑ์ที่ทำงานได้อย่างสมบูรณ์ตามที่ตั้งใจไว้ แต่ ซอฟต์แวร์ แทบทั้งหมด ก็มีบั๊กอยู่ [ 15 ] [ 5 ] หากบั๊กก่อให้เกิดความเสี่ยงด้านความปลอดภัย จะเรียกว่า ช่องโหว่ และหากผู้จำหน่ายไม่ทราบ จะเรียกว่าช่องโหว่ แบบ...

รางวัล

ขนาดของรางวัลที่เสนอจะแตกต่างกันไปตามปัจจัยต่างๆ เช่น ขนาดของบริษัท ความยากในการค้นหาช่องโหว่ และความรุนแรงของผลกระทบที่อาจเกิดขึ้นหากถูกโจมตี [ 6 ] นักล่าบั๊กที่ประสบความสำเร็จมักจะ ได้รับเงินมากกว่า นักพัฒนาซอฟต์แวร์ [ 22 ]...