【ばぐばうんてぃ】
バグバウンティ とは?
最終更新:
💡 ルールに沿った脆弱性の報告へ、報奨金を
定められた対象とルールの範囲で脆弱性を報告し、条件を満たした報告に報奨金を支払う制度。公開型と招待などの参加条件がある型があり、報告すれば必ず報奨金をもらえるわけではない。
📌 このページのポイント
- プログラムが定める対象と調査ルールを守る
- 参加条件は公開型と非公開型などで異なる
- 対象外や重複の報告は報奨金を得られない場合がある
- 再現方法・影響を伝え、公開は提供元と調整する
誰でも、参加できる?
プログラムによるよ。公開して参加を募るものも、招待された研究者などに限るものもある。対象のサービスや参加条件、調査の方法を公式のルールで確認するところから始めるんだ。
何か見つけたら、必ずもらえる?
対象サービスなら、何をしてもよい?
報告には、何を伝える?
何が起き、どんな影響があり、どう再現できるかを指定された窓口へ伝えるよ。必要な情報を整理し、他の利用者の秘密を含めない。公開の時期や方法も提供元と調整するんだ。
企業がやるテストの、代わりになる?
外部の研究者の視点を取り込めるけれど、それだけで安全を保証する制度ではないよ。社内の開発・検査やペネトレーションテストなどと組み合わせて考える。報告を受けて評価し、修正する体制も必要だね。
まとめ:ざっくりこれだけ覚えればOK!
「バグバウンティ」って出てきたら「条件に合う脆弱性の報告に、報奨金を払う制度」と思えばだいたいOK!
📖 おまけ:英語の意味
「Bug bounty」 = バグの報奨金
💬 Bugは不具合、bountyは報奨金。セキュリティでは、脆弱性の報告に対する制度を指すよ。