漏洞赏金(Bug Bounty)是企业和组织向外部安全研究者公开悬赏的机制:白帽黑客发现并报告产品中的安全漏洞,即可获得现金奖励或公开致谢,帮助厂商在漏洞被恶意利用前修复,是众包网络安全的主流模式。

| 类型 | 网络安全众包悬赏机制 |
| 别名 | Bug 悬赏、漏洞奖励计划 |
| 参与角色 | 厂商、白帽黑客、赏金平台 |
| 知名平台 | HackerOne、Bugcrowd、各厂商 SRC |
| 奖励形式 | 现金、积分排名、公开致谢 |
漏洞赏金(Bug Bounty,也称漏洞赏金计划、Bug 悬赏)是软件厂商、网站和各类组织面向外部安全研究人员推出的一种悬赏机制:任何人发现其产品或服务中的缺陷——尤其是可被利用的安全漏洞——并按规则负责任地报告,即可获得现金奖励、积分排名或公开致谢。
再庞大的内部安全团队也难以穷尽所有漏洞,而全球有大量技术高手愿意研究漏洞。漏洞赏金把这两者对接起来:厂商公开划定测试范围和规则,研究者在授权范围内寻找漏洞并提交报告,厂商确认后按漏洞的严重程度分级付酬。相比等漏洞被黑产利用后再补救,提前花钱买下漏洞报告的成本要低得多。
如今谷歌、微软、苹果、腾讯、阿里等国内外大型科技公司普遍设有自己的赏金计划,严重漏洞的单笔奖励可达数万甚至上百万美元级别。同时也出现了 HackerOne、Bugcrowd 等专门撮合厂商与研究者的第三方平台,国内则有各大厂商自建的应急响应中心(SRC)承担类似角色。
对研究者而言,一般流程是:选择目标计划并仔细阅读规则,在授权范围内挖掘漏洞,撰写包含复现步骤和影响分析的报告提交,等待厂商确认定级并领取奖励。报告质量、漏洞可利用性和影响面直接决定奖金高低。许多安全从业者把漏洞赏金作为副业或职业起点,顶尖白帽的年收入相当可观。
问:参加漏洞赏金合法吗?答:在计划明确授权的范围和规则内测试是合法的;但超出范围、窃取数据或攻击未开设计划的目标,仍可能构成违法,参与前务必读清规则。
问:漏洞赏金和渗透测试有什么区别?答:渗透测试是厂商付费委托特定团队在限定时间内做的评估,按项目收费;漏洞赏金则长期开放给不特定人群,按有效漏洞付酬,两者常互为补充。
问:新手能靠漏洞赏金赚钱吗?答:可以,但竞争激烈,常见漏洞往往早被提交。建议先掌握 Web 安全基础,从范围大、竞争小的计划练手,重视报告写作质量。

| 类型 | 网络安全众包悬赏机制 |
| 别名 | Bug 悬赏、漏洞奖励计划 |
| 参与角色 | 厂商、白帽黑客、赏金平台 |
| 知名平台 | HackerOne、Bugcrowd、各厂商 SRC |
| 奖励形式 | 现金、积分排名、公开致谢 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧