漏洞赏金计划(Bug Bounty)是企业公开邀请白帽黑客测试自家产品、按漏洞危害程度支付现金奖励的安全众测机制,能以较低成本发现真实安全隐患,是现代互联网公司安全体系的重要一环。

| 类型 | 网络安全众测机制 |
| 英文名 | Bug Bounty Program |
| 代表平台 | HackerOne、Bugcrowd、补天、漏洞盒子 |
| 参与者 | 白帽黑客、安全研究员 |
| 奖励形式 | 现金奖励、积分、公开致谢 |
| 适用对象 | 互联网企业、软件厂商、开源项目 |
漏洞赏金计划(英文 Bug Bounty Program)是指企业或组织公开承诺:任何人只要在授权范围内发现并负责任地报告其产品或系统中的安全漏洞,即可根据漏洞的严重程度获得现金、礼品或公开致谢等奖励的一种安全众测机制。
传统的安全测试依赖内部团队或外包渗透测试,人力和视角都有限。漏洞赏金计划把测试工作开放给全球的安全研究员(俗称白帽黑客),相当于用众包的方式雇佣成千上万双眼睛来审视系统,往往能发现内部团队难以覆盖的问题。企业只为真实有效的漏洞付费,性价比通常高于固定预算的测试项目。
如今,谷歌、微软、苹果、腾讯、阿里等大型科技公司都长期运营自己的赏金计划,高危漏洞的单笔奖励可达数万甚至更高。除了企业自建,也出现了专门撮合双方的第三方平台,国外以 HackerOne、Bugcrowd 为代表,国内则有补天、漏洞盒子以及各大厂商的应急响应中心(SRC)。
新手一般从第三方平台或各厂商 SRC 注册开始,仔细阅读目标的规则与范围声明,学习 Web 安全、移动安全等常见漏洞类型,再从范围较宽、竞争较小的项目练手。切记:超出授权范围的测试可能触犯法律,提交报告时应提供清晰的复现步骤和影响说明。
问:参加漏洞赏金计划算黑客攻击吗?答:不算。只要严格遵守计划声明的授权范围和规则,这属于厂商事先许可的安全测试;但超出范围的行为不受保护,可能承担法律责任。
问:没有奖金的众测值得参与吗?答:部分计划只提供致谢或纪念品,对新手而言仍有价值,可以积累实战经验、排名和简历背书,再逐步转向高奖励项目。
问:漏洞赏金和渗透测试有什么区别?答:渗透测试是按合同、按周期由固定团队执行的付费服务;漏洞赏金则长期开放、按成果付费,参与者更多、视角更广,两者通常互为补充。

| 类型 | 网络安全众测机制 |
| 英文名 | Bug Bounty Program |
| 代表平台 | HackerOne、Bugcrowd、补天、漏洞盒子 |
| 参与者 | 白帽黑客、安全研究员 |
| 奖励形式 | 现金奖励、积分、公开致谢 |
| 适用对象 | 互联网企业、软件厂商、开源项目 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧