Програма Bug Bounty (англ. bug — баг: жаргонізм, що означає помилку в системі; англ. bounty — подарунок, премія, щедрість) — програма, яку пропонують багато вебсайтів та розробників програмного забезпечення, за допомогою якої люди можуть отримати визнання і винагороду за находження помилок, особливо тих, які стосуються експлойтів і вразливостей. Це дозволяє розробникам усунути помилки, перш ніж широка громадськість і хакери дізнаються про них, запобігаючи випадкам масових зловживань. Програми Bug bounty були реалізовані в компаніях Mozilla, Facebook, Yahoo!, Google, Reddit, Square і Microsoft.
Історія
Ця стаття містить правописні, лексичні, граматичні, стилістичні або інші мовні помилки, які треба виправити. |
Вперше програму «Bug Bounty» організував Джарретт Рідлінхафер, коли працював у Netscape Communications Corporation інженером технічної підтримки.
Корпорація заохочувала своїх співробітників, щоб просувати їх і робити все необхідне, щоб отримати роботу і, на початку 1996 року, Джаррет Рідлінхафер надихнувся ідеєю і придумав фразу, 'Bugs Bounty'.
Він усвідомлював, що в корпорації є багато ентузіастів і ІТ-євангелістів для своїх продуктів, деякі з яких йому навіть здавалися, фанатичними, особливо Mosaic / Netscape / Mozilla браузер. Він почав досліджувати ситуацію більш детально і виявив, що більшість ентузіастів були насправді розробниками програмного забезпечення. Вони виправляли помилки продуктів самостійно і публікували виправлення або поліпшення продуктів:
- в новинних форумах, які були створені відділом технічної підтримки компанії Netscape для можливості «самодопомоги через співпрацю» (ще одна з ідей Рідлінхафера під час чотирирічної роботи в корпорації); або
- на неофіційному «Netscape U-FAQ» сайті, де кожна відома помилка й особливість браузера були включені в перелік, а також інструкції щодо усунення помилок і виправлень.
Рідлінхафер думав, що компанія повинна використовувати ці ресурси й написав пропозицію своєму менеджеру про 'Netscape Bugs Bounty Program', який, своєю чергою, запропонував Рідлінхаферу представити її на наступному виконавчому засіданні компанії.
На наступному виконавчому засіданні, в якому брали участь Джеймс Барксдейл, Марк Андреессен і віцепрезиденти кожного відділу зі своїм продуктом, кожному члену була вручена копія пропозиції 'Netscape Bugs Bounty Program' і Рідлінхафер був запрошений представити свою ідею Виконавчій команді Netscape.
Всі присутні на зборах прийняли ідею, за винятком віцепрезидента інженерії, який не хотів рухатися вперед, вважаючи це марною тратою часу. Однак, віцепрезидент по інженерії був відкинутий і Рідлінхаферу дали початковий бюджет $50 тис., щоб почати роботу зі своєю пропозицією і перша офіційна 'Bugs Bounty' програма була запущена в 1995 році.
Програма мала настільки величезний успіх, що це згадується в багатьох книгах про успіхи Netscape корпорації.
Інциденти
У серпні 2013 роки студент факультету комп'ютерних наук, на ім'я Халіль використовував експлойт, щоб відправити лист на стіну Facebook засновника сайту Марка Цукерберга. За словами хакера, він намагався повідомити про уразливість, використовуючи програму bug bounty для Facebook, але через розпливчасті й неповні звіти, команда сказала йому, що його вразливість була помилкою.
Facebook почали платити дослідникам, які знаходять і повідомляють про помилки безпеки, випускаючи на замовлення під маркою «White Hat» дебетові карти, на які можуть бути завантажені кошти кожен раз, коли дослідники знаходять нові недоліки й помилки. «Дослідники, які знаходять помилки й можливості щодо поліпшення системи безпеки, рідкісні, і ми їх цінуємо і повинні винагороджувати їх», — Райан Макгіхан, колишній менеджер Facebook з безпеки, група реагування, повідомляє сайт CNET в інтерв'ю. "Наявність цієї ексклюзивної чорної карти — це ще один спосіб знайти їх. Вони можуть на конференції показати цю картку і сказати: «Я зробив спеціальну роботу для Facebook». У 2014 році Facebook припинила видачу дебетових карт для дослідників.
Індія, яка посідає друге місце у світі за кількістю мисливців за уразливостями, очолює програму Bug Bounty Facebook по знаходженню найбільшої кількості помилок. «Дослідники Росії заробили найбільшу суму з доповіді 2013 року, отримавши в середньому $ 3,961 за 38 помилок. Індія зробила внесок за найбільшу кількість знайдених помилок 136, в середньому винагорода склала $ 1,353. США повідомили про 92 помилки, в середньому винагорода склала $ 2,272. Бразилія і Велика Британія стали третьою і четвертою країною за обсягом, 53 і 40 помилок, відповідно, і середнє винагородження в розмірі $ 3,792 і $ 2,950», Facebook процитувала в пості.
Компанія Yahoo! була піддана жорсткій критиці за розсилку футболок як нагороду для дослідників в галузі безпеки за виявлення і повідомлення про уразливість в Yahoo!, стали називати T-shirt-gate. High-Tech Bridge, в Женеві, Швейцарії — система безпеки, на основі тестування компанія випустила пресреліз, в якому говорилося, що Yahoo! запропонувала $12.50 в кредит на уразливості, які можуть бути використані до компанії Yahoo — брендові речі, такі як футболки, чашки й ручки з магазину. Рамзес Мартінес, директор Yahoo з інформаційної безпеки заявив пізніше у своєму блозі, що він був за ваучер нагороди, і що він фактично платив за них з власної кишені. Зрештою, Компанія Yahoo! запустила свою нову програму Bug Bounty 31 жовтня того ж року, що дозволяє дослідникам безпеки уявити помилки й отримувати нагороди від 250 і $15,000, залежно від важливості виявлених помилок.
Відомі програми
У жовтні 2013 року компанія Google анонсувала суттєві зміни в їх програму винагород для білих капелюхів. Раніше програма bug bounty охоплювала багато продуктів Google. Однак, програма була розширена, щоб включати вибір високого ризику вільного програмного забезпечення додатків і бібліотек, в першу чергу тих, які призначені для мереж або для функціональності низькорівневої операційної системи. Хакери матимуть право на отримання винагороди в межах від $500 до $ 3133,70.
Аналогічним чином, компанії Microsoft і Facebook об'єдналися в листопаді 2013 року спонсорувати в мережі Bug Bounty програми, щоб запропонувати нагороду за звітні хакі й експлойти для широкого спектра програмного забезпечення, пов'язаного з Інтернетом. Програмне забезпечення яке розповсюджується IBB (Internet Business Bureau) містить Adobe Flash, Python, Ruby, PHP, Django, Ruby on Rails, Perl, OpenSSL, Nginx, Apache HTTP Server і Phabricator. Крім того, в рамках програми пропонується нагорода за ширші помилки, що зачіпають операційні системи й веббраузери, а також Інтернет в цілому.
У березні 2016 року, Пітер Кук оголосив першу програму bug bounty федерального уряду, «зламати Пентагон». Програма проходила з 18 квітня по 12 травня і понад 1400 осіб подали 138 унікальних звітів через HackerOne. Загалом, Міністерство оборони США виплатило $ 71,200. У червні, міністр оборони Еш Картер, зустрівся з двома учасниками, Девідом Дворкеном і Крейгом Арендом, щоб подякувати їм за їх участь в програмі.
Див. також
Примітки
- . Mozilla (амер.). Архів оригіналу за 21 липня 2018. Процитовано 11 квітня 2018.
- . www.securityweek.com (англ.). Архів оригіналу за 12 квітня 2018. Процитовано 11 квітня 2018.
- . www.facebook.com (укр.). Архів оригіналу за 1 серпня 2018. Процитовано 11 квітня 2018.
- . HackerOne (англ.). Архів оригіналу за 26 лютого 2018. Процитовано 11 квітня 2018.
- . www.google.com (англ.). Архів оригіналу за 11 березня 2014. Процитовано 11 квітня 2018.
- . www.reddit.com (укр.). Архів оригіналу за 12 квітня 2018. Процитовано 11 квітня 2018.
- . HackerOne (англ.). Архів оригіналу за 1 серпня 2018. Процитовано 11 квітня 2018.
- . xda-developers (амер.). 26 липня 2017. Архів оригіналу за 27 липня 2017. Процитовано 11 квітня 2018.
- . 1 травня 1997. Архів оригіналу за 1 травня 1997. Процитовано 11 квітня 2018.
- The History of Bug Bounty Programs – Cobalt.io. Cobalt.io. 11 квітня 2014. Процитовано 11 квітня 2018.[недоступне посилання]
- Richey, Erin. . Forbes (англ.). Архів оригіналу за 12 квітня 2018. Процитовано 11 квітня 2018.
- . RT International (амер.). Архів оригіналу за 12 квітня 2018. Процитовано 11 квітня 2018.
- . CNET (англ.). 31 грудня 2011. Архів оригіналу за 26 лютого 2018. Процитовано 11 квітня 2018.
- . dna (амер.). 4 вересня 2013. Архів оригіналу за 24 вересня 2015. Процитовано 11 квітня 2018.
- . www.facebook.com (укр.). Архів оригіналу за 11 листопада 2020. Процитовано 11 квітня 2018.
- Osborne, Charlie. . ZDNet (англ.). Архів оригіналу за 19 червня 2017. Процитовано 11 квітня 2018.
- . Yahoo Developer Network. Архів оригіналу за 18 квітня 2018. Процитовано 11 квітня 2018.
- . Yahoo Developer Network. Архів оригіналу за 21 грудня 2019. Процитовано 11 квітня 2018.
- . Ars Technica (en-us) . Архів оригіналу за 15 червня 2018. Процитовано 11 квітня 2018.
- . Google Online Security Blog (амер.). Архів оригіналу за 28 травня 2018. Процитовано 11 квітня 2018.
- . Ars Technica (en-us) . Архів оригіналу за 8 вересня 2017. Процитовано 11 квітня 2018.
- . HackerOne (англ.). Архів оригіналу за 30 березня 2018. Процитовано 11 квітня 2018.
- . U.S. DEPARTMENT OF DEFENSE (амер.). Архів оригіналу за 12 квітня 2018. Процитовано 11 квітня 2018.
- . HackerOne (англ.). Архів оригіналу за 2 липня 2017. Процитовано 11 квітня 2018.
- . Stars and Stripes. Архів оригіналу за 12 квітня 2018. Процитовано 11 квітня 2018.
Посилання
- Independent International List of Bug Bounty & Disclosure Programs [ 10 січня 2018 у Wayback Machine.]
- Crowd Bug Bounty List [ 26 липня 2014 у Wayback Machine.]
- The Internet Bug Bounty List [ 12 березня 2014 у Wayback Machine.]
- AT&T Bug Bounty Program [ 9 квітня 2018 у Wayback Machine.]
- PayPal Inc Bug Bounty Program [ 12 квітня 2018 у Wayback Machine.]
- Facebook Whitehat Bug Bounty Program [ 1 серпня 2018 у Wayback Machine.]
- United Airlines Bug Bounty Program [ 13 грудня 2017 у Wayback Machine.]
- Google Vulnerability Reward Program [ 11 березня 2014 у Wayback Machine.]
- Zerodium Premium Vulnerability Acquisition Program [ 22 квітня 2018 у Wayback Machine.]
- The History of Bug Bounty Programs[недоступне посилання]
Вікіпедія, Українська, Україна, книга, книги, бібліотека, стаття, читати, завантажити, безкоштовно, безкоштовно завантажити, mp3, відео, mp4, 3gp, jpg, jpeg, gif, png, малюнок, музика, пісня, фільм, книга, гра, ігри, мобільний, телефон, android, ios, apple, мобільний телефон, samsung, iphone, xiomi, xiaomi, redmi, honor, oppo, nokia, sonya, mi, ПК, web, Інтернет
Programa Bug Bounty angl bug bag zhargonizm sho oznachaye pomilku v sistemi angl bounty podarunok premiya shedrist programa yaku proponuyut bagato vebsajtiv ta rozrobnikiv programnogo zabezpechennya za dopomogoyu yakoyi lyudi mozhut otrimati viznannya i vinagorodu za nahodzhennya pomilok osoblivo tih yaki stosuyutsya eksplojtiv i vrazlivostej Ce dozvolyaye rozrobnikam usunuti pomilki persh nizh shiroka gromadskist i hakeri diznayutsya pro nih zapobigayuchi vipadkam masovih zlovzhivan Programi Bug bounty buli realizovani v kompaniyah Mozilla Facebook Yahoo Google Reddit Square i Microsoft IstoriyaCya stattya mistit pravopisni leksichni gramatichni stilistichni abo inshi movni pomilki yaki treba vipraviti Vi mozhete dopomogti vdoskonaliti cyu stattyu pogodivshi yiyi iz chinnimi movnimi standartami Vpershe programu Bug Bounty organizuvav Dzharrett Ridlinhafer koli pracyuvav u Netscape Communications Corporation inzhenerom tehnichnoyi pidtrimki Korporaciya zaohochuvala svoyih spivrobitnikiv shob prosuvati yih i robiti vse neobhidne shob otrimati robotu i na pochatku 1996 roku Dzharret Ridlinhafer nadihnuvsya ideyeyu i pridumav frazu Bugs Bounty Vin usvidomlyuvav sho v korporaciyi ye bagato entuziastiv i IT yevangelistiv dlya svoyih produktiv deyaki z yakih jomu navit zdavalisya fanatichnimi osoblivo Mosaic Netscape Mozilla brauzer Vin pochav doslidzhuvati situaciyu bilsh detalno i viyaviv sho bilshist entuziastiv buli naspravdi rozrobnikami programnogo zabezpechennya Voni vipravlyali pomilki produktiv samostijno i publikuvali vipravlennya abo polipshennya produktiv v novinnih forumah yaki buli stvoreni viddilom tehnichnoyi pidtrimki kompaniyi Netscape dlya mozhlivosti samodopomogi cherez spivpracyu she odna z idej Ridlinhafera pid chas chotiririchnoyi roboti v korporaciyi abo na neoficijnomu Netscape U FAQ sajti de kozhna vidoma pomilka j osoblivist brauzera buli vklyucheni v perelik a takozh instrukciyi shodo usunennya pomilok i vipravlen Ridlinhafer dumav sho kompaniya povinna vikoristovuvati ci resursi j napisav propoziciyu svoyemu menedzheru pro Netscape Bugs Bounty Program yakij svoyeyu chergoyu zaproponuvav Ridlinhaferu predstaviti yiyi na nastupnomu vikonavchomu zasidanni kompaniyi Na nastupnomu vikonavchomu zasidanni v yakomu brali uchast Dzhejms Barksdejl Mark Andreessen i viceprezidenti kozhnogo viddilu zi svoyim produktom kozhnomu chlenu bula vruchena kopiya propoziciyi Netscape Bugs Bounty Program i Ridlinhafer buv zaproshenij predstaviti svoyu ideyu Vikonavchij komandi Netscape Vsi prisutni na zborah prijnyali ideyu za vinyatkom viceprezidenta inzheneriyi yakij ne hotiv ruhatisya vpered vvazhayuchi ce marnoyu tratoyu chasu Odnak viceprezident po inzheneriyi buv vidkinutij i Ridlinhaferu dali pochatkovij byudzhet 50 tis shob pochati robotu zi svoyeyu propoziciyeyu i persha oficijna Bugs Bounty programa bula zapushena v 1995 roci Programa mala nastilki velicheznij uspih sho ce zgaduyetsya v bagatoh knigah pro uspihi Netscape korporaciyi IncidentiU serpni 2013 roki student fakultetu komp yuternih nauk na im ya Halil vikoristovuvav eksplojt shob vidpraviti list na stinu Facebook zasnovnika sajtu Marka Cukerberga Za slovami hakera vin namagavsya povidomiti pro urazlivist vikoristovuyuchi programu bug bounty dlya Facebook ale cherez rozplivchasti j nepovni zviti komanda skazala jomu sho jogo vrazlivist bula pomilkoyu Debetova kartka Facebook Bilij kapelyuh yaka nadayetsya doslidnikam yaki povidomlyayut pro pomilki bezpeki Facebook pochali platiti doslidnikam yaki znahodyat i povidomlyayut pro pomilki bezpeki vipuskayuchi na zamovlennya pid markoyu White Hat debetovi karti na yaki mozhut buti zavantazheni koshti kozhen raz koli doslidniki znahodyat novi nedoliki j pomilki Doslidniki yaki znahodyat pomilki j mozhlivosti shodo polipshennya sistemi bezpeki ridkisni i mi yih cinuyemo i povinni vinagorodzhuvati yih Rajan Makgihan kolishnij menedzher Facebook z bezpeki grupa reaguvannya povidomlyaye sajt CNET v interv yu Nayavnist ciyeyi eksklyuzivnoyi chornoyi karti ce she odin sposib znajti yih Voni mozhut na konferenciyi pokazati cyu kartku i skazati Ya zrobiv specialnu robotu dlya Facebook U 2014 roci Facebook pripinila vidachu debetovih kart dlya doslidnikiv Indiya yaka posidaye druge misce u sviti za kilkistyu mislivciv za urazlivostyami ocholyuye programu Bug Bounty Facebook po znahodzhennyu najbilshoyi kilkosti pomilok Doslidniki Rosiyi zarobili najbilshu sumu z dopovidi 2013 roku otrimavshi v serednomu 3 961 za 38 pomilok Indiya zrobila vnesok za najbilshu kilkist znajdenih pomilok 136 v serednomu vinagoroda sklala 1 353 SShA povidomili pro 92 pomilki v serednomu vinagoroda sklala 2 272 Braziliya i Velika Britaniya stali tretoyu i chetvertoyu krayinoyu za obsyagom 53 i 40 pomilok vidpovidno i serednye vinagorodzhennya v rozmiri 3 792 i 2 950 Facebook procituvala v posti Kompaniya Yahoo bula piddana zhorstkij kritici za rozsilku futbolok yak nagorodu dlya doslidnikiv v galuzi bezpeki za viyavlennya i povidomlennya pro urazlivist v Yahoo stali nazivati T shirt gate High Tech Bridge v Zhenevi Shvejcariyi sistema bezpeki na osnovi testuvannya kompaniya vipustila presreliz v yakomu govorilosya sho Yahoo zaproponuvala 12 50 v kredit na urazlivosti yaki mozhut buti vikoristani do kompaniyi Yahoo brendovi rechi taki yak futbolki chashki j ruchki z magazinu Ramzes Martines direktor Yahoo z informacijnoyi bezpeki zayaviv piznishe u svoyemu blozi sho vin buv za vaucher nagorodi i sho vin faktichno plativ za nih z vlasnoyi kisheni Zreshtoyu Kompaniya Yahoo zapustila svoyu novu programu Bug Bounty 31 zhovtnya togo zh roku sho dozvolyaye doslidnikam bezpeki uyaviti pomilki j otrimuvati nagorodi vid 250 i 15 000 zalezhno vid vazhlivosti viyavlenih pomilok Vidomi programiU zhovtni 2013 roku kompaniya Google anonsuvala suttyevi zmini v yih programu vinagorod dlya bilih kapelyuhiv Ranishe programa bug bounty ohoplyuvala bagato produktiv Google Odnak programa bula rozshirena shob vklyuchati vibir visokogo riziku vilnogo programnogo zabezpechennya dodatkiv i bibliotek v pershu chergu tih yaki priznacheni dlya merezh abo dlya funkcionalnosti nizkorivnevoyi operacijnoyi sistemi Hakeri matimut pravo na otrimannya vinagorodi v mezhah vid 500 do 3133 70 Analogichnim chinom kompaniyi Microsoft i Facebook ob yednalisya v listopadi 2013 roku sponsoruvati v merezhi Bug Bounty programi shob zaproponuvati nagorodu za zvitni haki j eksplojti dlya shirokogo spektra programnogo zabezpechennya pov yazanogo z Internetom Programne zabezpechennya yake rozpovsyudzhuyetsya IBB Internet Business Bureau mistit Adobe Flash Python Ruby PHP Django Ruby on Rails Perl OpenSSL Nginx Apache HTTP Server i Phabricator Krim togo v ramkah programi proponuyetsya nagoroda za shirshi pomilki sho zachipayut operacijni sistemi j vebbrauzeri a takozh Internet v cilomu U berezni 2016 roku Piter Kuk ogolosiv pershu programu bug bounty federalnogo uryadu zlamati Pentagon Programa prohodila z 18 kvitnya po 12 travnya i ponad 1400 osib podali 138 unikalnih zvitiv cherez HackerOne Zagalom Ministerstvo oboroni SShA viplatilo 71 200 U chervni ministr oboroni Esh Karter zustrivsya z dvoma uchasnikami Devidom Dvorkenom i Krejgom Arendom shob podyakuvati yim za yih uchast v programi Div takozhBilij hakingPrimitki Mozilla amer Arhiv originalu za 21 lipnya 2018 Procitovano 11 kvitnya 2018 www securityweek com angl Arhiv originalu za 12 kvitnya 2018 Procitovano 11 kvitnya 2018 www facebook com ukr Arhiv originalu za 1 serpnya 2018 Procitovano 11 kvitnya 2018 HackerOne angl Arhiv originalu za 26 lyutogo 2018 Procitovano 11 kvitnya 2018 www google com angl Arhiv originalu za 11 bereznya 2014 Procitovano 11 kvitnya 2018 www reddit com ukr Arhiv originalu za 12 kvitnya 2018 Procitovano 11 kvitnya 2018 HackerOne angl Arhiv originalu za 1 serpnya 2018 Procitovano 11 kvitnya 2018 xda developers amer 26 lipnya 2017 Arhiv originalu za 27 lipnya 2017 Procitovano 11 kvitnya 2018 1 travnya 1997 Arhiv originalu za 1 travnya 1997 Procitovano 11 kvitnya 2018 The History of Bug Bounty Programs Cobalt io Cobalt io 11 kvitnya 2014 Procitovano 11 kvitnya 2018 nedostupne posilannya Richey Erin Forbes angl Arhiv originalu za 12 kvitnya 2018 Procitovano 11 kvitnya 2018 RT International amer Arhiv originalu za 12 kvitnya 2018 Procitovano 11 kvitnya 2018 CNET angl 31 grudnya 2011 Arhiv originalu za 26 lyutogo 2018 Procitovano 11 kvitnya 2018 dna amer 4 veresnya 2013 Arhiv originalu za 24 veresnya 2015 Procitovano 11 kvitnya 2018 www facebook com ukr Arhiv originalu za 11 listopada 2020 Procitovano 11 kvitnya 2018 Osborne Charlie ZDNet angl Arhiv originalu za 19 chervnya 2017 Procitovano 11 kvitnya 2018 Yahoo Developer Network Arhiv originalu za 18 kvitnya 2018 Procitovano 11 kvitnya 2018 Yahoo Developer Network Arhiv originalu za 21 grudnya 2019 Procitovano 11 kvitnya 2018 Ars Technica en us Arhiv originalu za 15 chervnya 2018 Procitovano 11 kvitnya 2018 Google Online Security Blog amer Arhiv originalu za 28 travnya 2018 Procitovano 11 kvitnya 2018 Ars Technica en us Arhiv originalu za 8 veresnya 2017 Procitovano 11 kvitnya 2018 HackerOne angl Arhiv originalu za 30 bereznya 2018 Procitovano 11 kvitnya 2018 U S DEPARTMENT OF DEFENSE amer Arhiv originalu za 12 kvitnya 2018 Procitovano 11 kvitnya 2018 HackerOne angl Arhiv originalu za 2 lipnya 2017 Procitovano 11 kvitnya 2018 Stars and Stripes Arhiv originalu za 12 kvitnya 2018 Procitovano 11 kvitnya 2018 PosilannyaIndependent International List of Bug Bounty amp Disclosure Programs 10 sichnya 2018 u Wayback Machine Crowd Bug Bounty List 26 lipnya 2014 u Wayback Machine The Internet Bug Bounty List 12 bereznya 2014 u Wayback Machine AT amp T Bug Bounty Program 9 kvitnya 2018 u Wayback Machine PayPal Inc Bug Bounty Program 12 kvitnya 2018 u Wayback Machine Facebook Whitehat Bug Bounty Program 1 serpnya 2018 u Wayback Machine United Airlines Bug Bounty Program 13 grudnya 2017 u Wayback Machine Google Vulnerability Reward Program 11 bereznya 2014 u Wayback Machine Zerodium Premium Vulnerability Acquisition Program 22 kvitnya 2018 u Wayback Machine The History of Bug Bounty Programs nedostupne posilannya