Bug Bounty Programs

תוכניות bug bounty הופכות את הקהילה הגלובלית של חוקרי האבטחה לכוח משימה לאיתור פגיעויות, ומשלימות בדיקות פנימיות ו-pentests מסורתיים.

מהן Bug Bounty Programs

תוכניות המתגמלות חוקרי אבטחה עצמאיים על זיהוי ודיווח אחראי על פגיעויות. הן מספקות כיסוי רציף ופרספקטיבה חיצונית מגוונת.

פלטפורמות מובילות

HackerOne

הפלטפורמה המובילה בעולם, מעל 3000 תוכניות פעילות. מתמקדת בארגונים בינוניים וגדולים. מציעה triage מנוהל ותוכנית שגרירים.

Bugcrowd

הפלטפורמה השנייה בגודלה, חזקה ב-managed programs. מצוינת לתוכניות ראשונות עם תמיכה צמודה.

Intigriti

פלטפורמה אירופית בצמיחה, נוכחות חזקה באירופה ועמידה ב-LGPD. קהילה מעורבת ותהליכי triage אנושיים.

YesWeHack

פלטפורמה צרפתית המתמקדת באירופה וב-LGPD/GDPR. תמיכה רב-לשונית ועמידה ברגולציה האירופית.

מבנה התוכנית

1. הגדרת היקף

  • נכסים בתוך ההיקף: דומיינים, APIs ואפליקציות מובייל הכלולים
  • מחוץ להיקף: מערכות מדור קודם, צד שלישי, בדיקות הרסניות
  • סוגי פגיעויות: OWASP Top 10, RCE, SQLi בעדיפות
  • כללי התקשרות: מגבלות קצב, שעות מותרות

2. טבלת תגמולים

חומרה תגמול אופייני
Critical $5,000 - $50,000+
High $1,000 - $10,000
Medium $250 - $2,000
Low $50 - $500

סוגי תוכניות

  • Private (Invite-only): מוגבל לחוקרים מוזמנים. אידיאלי להתחלה
  • Public: פתוח לכולם. כיסוי רחב יותר אך דורש יותר triage
  • VDP (Vulnerability Disclosure Program): ללא תגמולים כספיים
  • Time-bound: קמפיינים המתמקדים במוצרים ספציפיים

תהליך Triage

  1. קבלה: אישור קבלה תוך 24 שעות
  2. אימות: שחזור הפגיעות באופן פנימי
  3. סיווג: קביעת חומרה (CVSS, השפעה עסקית)
  4. תגמול: מסירת הסכום על בסיס מטריצת התשלום
  5. תיקון: תיקון הפגיעות ואימות
  6. Disclosure: תיאום חשיפה פומבית במידת הצורך

מדדי הצלחה

  • זמן תגובה ממוצע: יעד < 24 שעות לתגובה ראשונה
  • זמן תיקון: Critical < 7 ימים, High < 30 ימים
  • נפח הגשות: מדד למעורבות
  • שיעור כפילויות: ככל שנמוך יותר, כך הגדרת ההיקף טובה יותר
  • Satisfaction score: משוב מהחוקרים

שיטות עבודה מומלצות

  • תקשורת ברורה: מדיניות disclosure מתועדת היטב
  • תגובה מהירה: חוקרים מעריכים acknowledgment מהיר
  • כבוד הדדי: התייחסו לחוקרים כשותפים
  • Safe harbor: הגנה משפטית לפעילויות בתום לב
  • תוכנית מנוהלת: שקלו triage של צד שלישי לצורך התרחבות

אתגרים נפוצים

  • נפח רעש: reports רבים באיכות נמוכה
  • ציפיות לא תואמות: מחלוקות על חומרה
  • קיבולת פנימית: צוות עמוס ב-triage
  • Scope creep: חוקרים בודקים מחוץ להיקף

ROI של Bug Bounty

מחקרים מראים ש-bug bounties עולים 1/10 מעלות pentest מסורתי לכל פגיעות שנמצאה, עם כיסוי רציף. תוכניות בשלות מוצאות 30-50% יותר פגיעויות מאשר ביקורות נקודתיות.

המלצות סופיות

תוכניות bug bounty משלימות אך אינן מחליפות pentests מסורתיים ו-security audits. התחילו בתוכנית private, היקף מוגבל ותקציב שמרני. השקיעו בתהליכי triage יעילים ובנו מוניטין בקהילה באמצעות תקשורת מכבדת ותשלומים בזמן.