Ana içeriğe geç

Bug Bounty

Türkçe karşılığı
hata ödül programı
Okunuşu
bag baunti

Günlük kullanımda çoğunlukla İngilizcesi tercih edilir.

Güncellendi 2 dk okuma

Bu sayfayı paylaşın

Bağlantıyı gönderin, tanımı bağlantısıyla birlikte alıntılayın ya da kendi sitenizde bir kart olarak gösterin.

https://softwaredictionary.org/tr/terimler/bug-bounty

Kısaca

Bug bounty, bir kuruluşun sistemlerindeki güvenlik açıklarını bulup sorumlu biçimde bildiren dış araştırmacılara ödül ödediği bir programdır.

Bug bounty nedir?

Bir bug bounty programında kuruluş, herkesi ya da davet ettiği bir grup güvenlik araştırmacısını web sitelerinde, uygulamalarında veya ürünlerinde güvenlik açığı aramaya çağıran kurallar yayımlar ve daha önce bildirilmemiş her geçerli rapor için bir ödül (bounty) öder. Ödüller ciddiyetle birlikte artar; küçük sorunlar için küçük tutarlardan büyük platformlardaki kritik açıklar için çok yüksek meblağlara kadar çıkar. İlk programlardan birini 1995'te Netscape yürüttü; bugün Google, Microsoft ve Apple gibi şirketler ile birçok devlet, çoğu zaman HackerOne, Bugcrowd ve Intigriti gibi platformlar üzerinden bu programları yürütüyor.

Programın politikası kapsamı, yani hangi alan adlarının ve uygulamaların test edilebileceğini tanımlar; hizmet engelleme (denial-of-service) saldırıları, sosyal mühendislik ya da açığı kanıtlamak için gerekenin ötesinde başka kullanıcıların verilerini okumak gibi zararlı teknikleri yasaklar. Ayrıca nasıl rapor verileceğini açıklar ve kurallara uyan araştırmacılara karşı yasal işlem yapılmayacağını taahhüt eden bir güvenli liman (safe harbor) maddesi içerir. Güvenlik ekibi ardından her raporu ön değerlendirmeden geçirir: sorunu yeniden üretir, ciddiyetini çoğu zaman CVSS puanlama sistemiyle derecelendirir, düzeltir ve ödülü genellikle yalnızca o açığı ilk bildiren kişiye öder.

Bu, kasasındaki zayıf bir noktayı bulup kasayı soymak yerine bankaya haber veren herkese ödül veren bir bankaya benzer. Ödeme olmadan aynı fikre güvenlik açığı bildirim politikası (vulnerability disclosure policy, VDP) denir: güvenli şekilde nasıl bildirim yapılacağına dair herkese açık bir taahhüttür ve çoğu zaman RFC 9116'da tanımlanan bir security.txt dosyasıyla duyurulur. Birçok kuruluş bir VDP ile başlar ve raporların hacmini kaldırabilecek duruma geldiğinde ödülleri ekler.

Bug bounty sıklıkla sızma testiyle (penetration testing) karıştırılır. Sızma testi, seçilen bir ekiple belirli bir kapsam ve süre için yapılan, emeğin karşılığının ödendiği ve az şey bulunsa bile eksiksiz bir rapor alınan bir sözleşmedir; bug bounty ise açık uçlu ve süreklidir, farklı becerilere sahip birçok test uzmanından yararlanır ve yalnızca geçerli bulgular için ödeme yapar. Ödüller ayrıca yinelenen ya da düşük kaliteli rapor yağmuru getirebilir ve hiçbir şeyin kapsamlı biçimde test edildiğini garanti etmez; bu yüzden kuruluşlar güvenli geliştirmenin yanında ikisini birlikte kullanır.

Önemli noktalar

  • Bug bounty, geçerli güvenlik açığı raporları için dış araştırmacılara ödeme yapar.
  • Politika kapsamı, yasak teknikleri, ödülleri ve güvenli limanı belirler.
  • HackerOne ve Bugcrowd gibi platformlar programlara ev sahipliği yapar ve raporların ön değerlendirmesine yardım eder.
  • Güvenlik açığı bildirim politikası, ödeme olmadan güvenli bir bildirim kanalı sunar.
  • Sızma testinin yerini almaz, onu tamamlar.

Örnek

Araştırmacılara nereye bildirim yapacaklarını söyleyen bir security.txt dosyasıtext
# Served at https://example.com/.well-known/security.txt (RFC 9116)
Contact: mailto:security@example.com
Contact: https://example.com/security/report
Expires: 2027-04-01T00:00:00.000Z
Policy: https://example.com/security/policy
Acknowledgments: https://example.com/security/thanks
Preferred-Languages: en, tr

Sık sorulan sorular

Bug bounty ile sızma testi arasındaki fark nedir?

Sızma testinde belirli bir kapsamı belirli bir süre boyunca test etmesi için bir ekip tutulur ve sonuçtan bağımsız olarak ödeme yapılır. Bug bounty ise süreklidir, birçok araştırmacıya açıktır ve yalnızca geçerli, yeni açıklar için ödeme yapar.

Bug bounty avcılığı yasal mı?

Resmî bir programın kapsamı ve kuralları içinde evet; güvenli liman maddeleri de yasal işlem yapılmayacağını taahhüt eder. Sistemleri izinsiz ya da yayımlanan kapsamın dışında test etmek, niyet iyi olsa bile bilişim suçu yasalarını ihlal edebilir.

Bug bounty avcılığına nasıl başlanır?

Örneğin OWASP Top 10'dan yola çıkarak yaygın web açıklarının nasıl çalıştığını öğrenin, kasıtlı olarak açıklı bırakılmış laboratuvarlarda ve capture-the-flag (CTF) yarışmalarında pratik yapın ve herkese açıklanmış raporları okuyun. Ardından kapsamı geniş bir program seçin ve kurallarına tam olarak uyun.

İlgili sayfalar

Kaynaklar

Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin

Daha fazla

Ayarlar