【ばぐばうんてぃ】

バグバウンティ とは?

最終更新:
💡 ルールに沿った脆弱性の報告へ、報奨金を

定められた対象とルールの範囲で脆弱性を報告し、条件を満たした報告に報奨金を支払う制度。公開型と招待などの参加条件がある型があり、報告すれば必ず報奨金をもらえるわけではない。

📌 このページのポイント
条件に合う報告へ、報奨金を対象とルールを確認してから調査する1 ルールを確認対象・参加条件2 調べて報告再現方法・影響3 提供元が確認対象・重複・影響4 条件に合えば報奨金の対象へ報告すれば必ずもらえるわけではない
報告から評価までの一例。報奨金の条件と公開方法はプログラムごとに異なります。
ひよこ ひよこ
誰でも、参加できる?
ペンギン先生 ペンギン先生
プログラムによるよ。公開して参加を募るものも、招待された研究者などに限るものもある。対象のサービスや参加条件、調査の方法を公式のルールで確認するところから始めるんだ。
ひよこ ひよこ
何か見つけたら、必ずもらえる?
ペンギン先生 ペンギン先生
必ずではないよ。対象外の不具合や重複報告などは、支払いの対象にならないことがある。GitHubは個別に評価し、公開の金額は支払い保証ではないと説明している。金額や条件はプログラムによって違うんだ。
ひよこ ひよこ
対象サービスなら、何をしてもよい?
ペンギン先生 ペンギン先生
ルールで認めた範囲だけだよ。他の利用者のデータへ触れたり、サービスを妨げたりする調査は制限される。たとえばGitHubは自分のアカウントやデータでの確認を求めている。判断できないときは提供元に確認しよう。
ひよこ ひよこ
報告には、何を伝える?
ペンギン先生 ペンギン先生
何が起き、どんな影響があり、どう再現できるかを指定された窓口へ伝えるよ。必要な情報を整理し、他の利用者の秘密を含めない。公開の時期や方法も提供元と調整するんだ。
ひよこ ひよこ
企業がやるテストの、代わりになる?
ペンギン先生 ペンギン先生
外部の研究者の視点を取り込めるけれど、それだけで安全を保証する制度ではないよ。社内の開発・検査やペネトレーションテストなどと組み合わせて考える。報告を受けて評価し、修正する体制も必要だね。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「バグバウンティ」って出てきたら「条件に合う脆弱性の報告に、報奨金を払う制度」と思えばだいたいOK!
📖 おまけ:英語の意味
「Bug bounty」 = バグの報奨金
💬 Bugは不具合、bountyは報奨金。セキュリティでは、脆弱性の報告に対する制度を指すよ。

参考資料

← 用語集にもどる