Bug Bounty Programs
バグバウンティプログラムは、世界中のセキュリティ研究者のコミュニティを 脆弱性検出のタスクフォースへと変え、社内テストや従来のペンテストを補完します。
Bug Bounty Programs とは
独立したセキュリティ研究者が脆弱性を責任を持って特定し 報告することに対して報奨を与えるプログラムです。継続的なカバレッジと多様な 外部の視点を提供します。
主要なプラットフォーム
HackerOne
世界をリードするプラットフォームで、3000以上のアクティブなプログラムがあります。中堅・大企業に注力しています。 マネージド triage とアンバサダープログラムを提供します。
Bugcrowd
第2位のプラットフォームで、managed programs に強みがあります。実践的なサポートにより、 初めてのプログラムに最適です。
Intigriti
成長中の欧州プラットフォームで、欧州での強い存在感と LGPD コンプライアンスを備えています。 活発なコミュニティと人間味のある triage プロセスを持ちます。
YesWeHack
欧州および LGPD/GDPR に注力するフランスのプラットフォームです。多言語サポートと欧州コンプライアンスを提供します。
プログラムの構造
1. スコープの定義
- スコープ内の資産:含まれるドメイン、APIs、モバイルアプリケーション
- スコープ外:レガシーシステム、サードパーティ、破壊的テスト
- 脆弱性の種類:OWASP Top 10、RCE、SQLi を優先
- エンゲージメントのルール:レート制限、許可される時間帯
2. 報奨テーブル
| 深刻度 | 標準的な報奨 |
|---|---|
| Critical | $5,000 - $50,000+ |
| High | $1,000 - $10,000 |
| Medium | $250 - $2,000 |
| Low | $50 - $500 |
プログラムの種類
- Private (Invite-only):招待された研究者に限定。開始時に最適
- Public:すべての人に公開。カバレッジは大きいが triage がより必要
- VDP (Vulnerability Disclosure Program):金銭的報奨なし
- Time-bound:特定の製品に焦点を当てたキャンペーン
Triage プロセス
- 受領:24時間以内に受領を確認
- 検証:脆弱性を社内で再現
- 分類:深刻度を判定(CVSS、ビジネスへの影響)
- 報奨:支払いマトリクスに基づいて金額を伝達
- 修正:脆弱性を修正して検証
- Disclosure:該当する場合は公開開示を調整
成功指標
- 平均応答時間:初回応答の目標 < 24時間
- 修正までの時間:Critical < 7日、High < 30日
- 提出件数:エンゲージメントの指標
- 重複率:低いほどスコープ定義が優れている
- Satisfaction score:研究者からのフィードバック
ベストプラクティス
- 明確なコミュニケーション:十分に文書化された disclosure ポリシー
- 迅速な対応:研究者は迅速な acknowledgment を高く評価する
- 相互の尊重:研究者をパートナーとして扱う
- Safe harbor:誠実な活動に対する法的保護
- マネージドプログラム:規模拡大のためサードパーティの triage を検討
よくある課題
- ノイズの量:低品質な reports が多い
- 期待のずれ:深刻度をめぐる論争
- 社内のキャパシティ:triage でチームが過負荷
- Scope creep:研究者がスコープ外をテストする
Bug Bounty の ROI
調査によると、バグバウンティは発見された脆弱性1件あたり従来のペンテストの 10分の1のコストで、継続的なカバレッジを提供します。成熟したプログラムは 単発の監査よりも30〜50%多くの脆弱性を発見します。
最終的な推奨事項
バグバウンティプログラムは従来のペンテストや security audits を補完しますが、 置き換えるものではありません。private プログラム、限定的なスコープ、保守的な予算から始めましょう。 効率的な triage プロセスに投資し、敬意あるコミュニケーションと 期日どおりの支払いを通じてコミュニティでの評判を築きましょう。
