پلتفرمهای باگ بانتی «سایت باگ بانتی» به معنای فهرستی از اهداف نیستند؛ آنها زیرساخت قراردادی و عملیاتی یک رابطهی سهطرفهاند: سازمانی که مجوز آزمون میدهد، پژوهشگری که داخل آن مجوز کار میکند، و بستری که این مجوز را منتشر، گزارشها را تریاژ و پرداخت را مدیریت میکند. تفاوت پلتفرمها در «تعداد برنامه» نیست، در مدل برنامهها، کیفیت تریاژ و شفافیت قواعد است. این مقاله سازوکار ساختاری پلتفرمها را توضیح میدهد، چهار مدل رایج برنامه را مقایسه میکند و دربارهی محدودیتهای واقعی پژوهشگران ایرانی روی بسترهای بینالمللی صریح حرف میزند.
در یک نگاه
- پلتفرم شش کار انجام میدهد: انتشار اسکوپ، دریافت گزارش، تریاژ، تشخیص تکراری، پرداخت، و مدیریت افشا.
- پلتفرم به شما مجوز نمیدهد؛ اسکوپ منتشرشدهی هر برنامه مجوز میدهد و تنها بهاندازهی متن خودش.
- چهار مدل مختلف روی همین بسترها اجرا میشود: برنامهی عمومی، برنامهی خصوصی، VDP و تست نفوذ بهعنوان سرویس (PTaaS).
- پژوهشگران ایرانی روی پلتفرمهای بینالمللی با محدودیت واقعی دسترسی و انتقال پاداش روبرو هستند؛ برنامههای داخلی مسیر عملیتریاند.
- فهرست بهروز برنامهها و پلتفرمهای ایرانی را در صفحهی باگبانتی ایران نگه میداریم، چون این داده سریع کهنه میشود.
یک پلتفرم باگ بانتی دقیقاً چه کاری انجام میدهد؟
اگر بخواهیم پلتفرم را از منظر مهندسی توصیف کنیم، شش کارکرد مشخص دارد و هر کدام یک مسئلهی واقعی را حل میکند:
- تعریف و انتشار اسکوپ: ساختاردادن به قواعد تعامل در قالبی یکسان — داراییهای داخل و خارج محدوده، روشهای ممنوع، جدول پاداش و بند Safe Harbour. این استانداردسازی بزرگترین ارزش پلتفرم برای پژوهشگر است، چون خواندن اسکوپ ده برنامه در قالب یکسان ممکن میشود.
- دریافت و شمارهگذاری گزارش: هر گزارش شناسهی یکتا، مهر زمانی و تاریخچهی گفتوگو میگیرد. مهر زمانی در دعوای «چه کسی اول گزارش داد» تعیینکننده است.
- تریاژ: بازتولید، اعتبارسنجی و پیشنهاد شدت. برخی پلتفرمها تریاژ را خودشان انجام میدهند و برخی آن را به تیم امنیت سازمان میسپارند؛ این یکی از مهمترین تفاوتهای عملی میان بسترهاست.
- تشخیص تکراری (Deduplication): تطبیق گزارش تازه با گزارشهای پیشین همان دارایی. کیفیت این فرایند مستقیماً روی درآمد شما اثر میگذارد.
- پرداخت: مدیریت مالی، مستندسازی و مسیر انتقال پاداش.
- مدیریت افشا: تعیین اینکه گزارش چه زمانی و با چه شرطی میتواند عمومی شود — و این تنها مسیر مجاز انتشار است.
سازمانهایی هم هستند که این شش کارکرد را خودشان اجرا میکنند: صفحهی سیاست امنیتی روی دامنهی خودشان، یک آدرس ایمیل اختصاصی و تریاژ داخلی. نمونهی سادهی چنین سندی سیاست افشای مسئولانه است؛ چیزی که این مدل ندارد، تریاژ مستقل و تاریخچهی قابل استناد است.
چرخهی عمر یک گزارش روی پلتفرم
درک این چرخه، انتظار شما را واقعی میکند و از بخش بزرگی از دلخوریهای رایج جلوگیری میکند.
- ارسال: گزارش با مراحل بازتولید، شواهد و شدت پیشنهادی ثبت میشود.
- بررسی اولیه: کنترل میشود که دارایی داخل اسکوپ است و کلاس آسیبپذیری در فهرست موارد خارج از محدوده نیست. بیشترین حجم گزارشهای ردشده همینجا حذف میشوند.
- بازتولید: تریاژر دقیقاً مراحل شما را اجرا میکند. هر گامی که مبهم باشد، یا سؤال تولید میکند یا گزارش را متوقف میکند.
- تشخیص تکراری: اگر یافته پیشتر ثبت شده باشد، وضعیت Duplicate میگیرد.
- تعیین شدت: با CVSS یا جدول شدت اختصاصی برنامه. توجه کنید که شدت نهایی حق سازمان است، نه پیشنهاد شما.
- پرداخت: بر پایهی شدت تأییدشده و جدول پاداش برنامه.
- رفع و آزمون مجدد: سازمان وصله میکند و از شما دعوت میشود صحت رفع را بررسی کنید.
- افشا: فقط در صورت توافق و طبق سیاست برنامه.
«پلتفرم به من مجوز آزمون میدهد.» پلتفرم فقط بستر است. مجوز شما از متن اسکوپ همان برنامه میآید و بهاندازهی همان متن است. حضور یک سازمان روی پلتفرم به این معنا نیست که همهی دامنههای آن سازمان قابل آزموناند، و Safe Harbour یک برنامه به داراییهای خارج از محدوده تعمیم پیدا نمیکند. تعریف دقیق این مرزها در باگ بانتی چیست آمده است.
چهار مدل برنامه — مقایسهی مدلها، نه رقابت برندها
مقایسهی «کدام پلتفرم بهتر است» پرسش بیثمری است، چون هر پلتفرم بزرگ هر چهار مدل زیر را عرضه میکند. پرسش درست این است: کدام مدل با وضعیت من سازگار است؟
| مدل | دسترسی پژوهشگر | پرداخت | مناسب برای سازمان | محدودیت اصلی |
|---|---|---|---|---|
| برنامهی عمومی | آزاد برای همهی کاربران پلتفرم | بهازای یافتهی معتبر و تازه | سازمان بالغ با ظرفیت تریاژ و رفع بالا | حجم بالای گزارش کمارزش؛ نرخ تکراری بالا برای پژوهشگر |
| برنامهی خصوصی | فقط با دعوت، بر پایهی سابقه و اعتبار | بهازای یافته، معمولاً با نرخ بهتر | شروع کار یا آزمون دارایی حساس | ورود به آن نیازمند سابقهی اثباتشده است |
| VDP | آزاد، اما بدون تشویق مالی | ندارد | هر سازمانی — حداقل استاندارد | ورودی کم و غیرقابل پیشبینی |
| PTaaS (تست نفوذ بهعنوان سرویس) | تیم گزینششده و دارای قرارداد | حقالزحمهی پروژهای، نه بهازای یافته | نیاز به پوشش تضمینشده و گزارش قابل استناد | پیوسته نیست؛ دورهای است |
ردیف آخر در واقع همان تست نفوذ است که با گردشکار پلتفرمی عرضه میشود. اگر هدف شما پاسخ به یک الزام انطباقی یا داشتن سندی است که بگوید «چه چیزی بررسی شد»، مدلهای اول و دوم آن را تأمین نمیکنند؛ فقط مدل چهارم و انواع تست نفوذ قراردادی این کار را میکنند.
پلتفرمهای بینالمللی: چه چیزی مشترک است و چه چیزی متفاوت
شناختهشدهترین بسترهای بینالمللی — از جمله HackerOne، Bugcrowd، Intigriti، YesWeHack و Synack — در ساختار کلی شبیهاند و همان شش کارکرد بخش اول را انجام میدهند. از آوردن آمار پاداش، تعداد پژوهشگر یا رتبهبندی این پلتفرمها در این مقاله خودداری میکنیم، چون این اعداد سریع تغییر میکنند و بازنشر آنها بدون منبع اولیهی بهروز، اطلاعات غلط تولید میکند. بهجای آن، محورهایی را فهرست میکنیم که تفاوت واقعی میسازند و خودتان میتوانید در مستندات هر پلتفرم بررسی کنید:
- تریاژ داخلی پلتفرم یا تریاژ سازمان؟ این عامل، مهمترین تعیینکنندهی سرعت و کیفیت پاسخ است.
- مدل گزینش پژوهشگر: برخی بسترها بر پایهی اعتبارسنجی هویت و آزمون ورودی، دسترسی محدود و برنامههای خصوصی محور میدهند؛ برخی دیگر مدل باز دارند.
- شفافیت جدول پاداش: آیا بازهی پاداش برای هر سطح شدت از پیش اعلام شده است؟
- سیاست دیدوپلیکیت و اعتراض: آیا فرایند مشخصی برای بازبینی تصمیم وجود دارد؟
- سیاست افشا: امکان انتشار گزارش پس از رفع، و شرایط آن.
- روش پرداخت و الزامات هویتی: که برای پژوهشگر ایرانی مهمترین بند عملی است و در بخش بعد جدا بررسی میشود.
برخی بسترها گزارش آسیبپذیری روی سایتهایی را میپذیرند که هیچ برنامه یا سیاست افشایی ندارند. توجه کنید که پذیرش گزارش، مجوز آزمون نیست: مجوز باید از مالک دارایی و پیش از آزمون بیاید. جستوجوی فعال آسیبپذیری روی هدفی که مجوز نداده، مستقل از اینکه گزارش را کجا ثبت کنید، دسترسی غیرمجاز است.
پلتفرمها و برنامههای باگ بانتی ایرانی
در ایران دو الگو در کنار هم وجود دارد. الگوی اول، پلتفرمهای واسط داخلی — از جمله راورو، باگدشت، ستون و کلاه سفید — که سازمانها برنامههایشان را روی آنها اجرا میکنند و مسیر تریاژ و پرداخت ریالی را فراهم میآورند. الگوی دوم، برنامههای مستقلی است که سازمان روی دامنهی خودش منتشر میکند و گزارشها را داخلی مدیریت میکند.
فهرست برنامهها، سقف پاداش، زمان بررسی و زمان واریز هر برنامه چیزی است که بهسرعت تغییر میکند. به همین دلیل آن را در این مقاله تکرار نمیکنیم و در یک صفحهی نگهداریشده بهروز میکنیم: فهرست برنامهها و پلتفرمهای باگ بانتی ایرانی. در همان صفحه بخشی برای تجربههای میدانی شکارچیان هم وجود دارد، که پیش از صرف چند هفته وقت روی یک برنامه ارزش خواندن دارد.
چند مشاهدهی ساختاری که دربارهی فضای داخلی میتوان با اطمینان گفت:
- پاداشها ریالی و پرداخت از مسیرهای بانکی داخلی است — یعنی مسئلهی انتقال ارز وجود ندارد.
- اسکوپها معمولاً کوچکتر و متمرکزتر از برنامههای بینالمللیاند؛ این هم فرصت است (رقابت کمتر) و هم محدودیت (سطح حملهی کمتر).
- پاسخگویی و سرعت تریاژ بین برنامهها تفاوت زیادی دارد و بهترین منبع سنجش آن، تجربهی پژوهشگران دیگر است.
- کیفیت گزارش در فضای داخلی وزن بیشتری دارد، چون تیم تریاژ کوچکتر است. راهنمای نوشتن گزارش باگ بانتی مستقیماً به همین موضوع میپردازد.
محدودیتهای واقعی پژوهشگران ایرانی روی بسترهای بینالمللی
این موضوع را صریح و بدون تعارف مینویسیم، چون مبهم گذاشتنش به ضرر خواننده است. پژوهشگران ساکن ایران با دو دسته محدودیت واقعی روبرو هستند:
- دسترسی: ثبتنام و استفاده از بخشی از پلتفرمها و سرویسهای جانبی (از جمله برخی ابزارهای ابری و درگاههای احراز هویت) از داخل ایران در دسترس نیست یا مشمول محدودیت است.
- انتقال پاداش: مسیرهای پرداخت این بسترها به سامانهی بانکی بینالمللی وابسته است و برای کاربر ساکن ایران عملاً قابل استفاده نیست. یعنی حتی گزارش تأییدشده هم ممکن است به دریافت پاداش منجر نشود.
نتیجهی عملی روشن است: برای اکثر پژوهشگران ایرانی، برنامههای داخلی و پس از آن اشتغال حرفهای در حوزهی امنیت مسیر واقعبینانهتری از تکیه بر پاداش بینالمللی است. تحلیل کامل این معادله در درآمد باگ بانتی آمده است.
«ثبتنام در یک پلتفرم بینالمللی یعنی درآمد ارزی.» علاوه بر محدودیتهای بالا، یک نکتهی حرفهای مهم وجود دارد: ارائهی اطلاعات هویتی یا محل اقامت نادرست به پلتفرم، نقض شرایط استفاده است و میتواند به تعلیق حساب، از دست رفتن پاداش تأییدشده و بیاعتبار شدن پوشش Safe Harbour منجر شود. ما در این مقاله هیچ روشی برای دور زدن این محدودیتها پیشنهاد نمیکنیم و توصیهی حرفهایمان صراحت و رعایت شرایط هر بستر است.
چطور یک برنامه را پیش از صرف وقت ارزیابی کنیم؟
انتخاب برنامه، مهمتر از مهارت فنی در تعیین بازده وقت شماست. این چکلیست را پیش از نخستین درخواست اجرا کنید:
| چه چیزی را بررسی کنید | نشانهی خوب | نشانهی هشدار |
|---|---|---|
| بند Safe Harbour | صریح، مکتوب و بدون ابهام | وجود ندارد یا مشروط به «صلاحدید ما»ست |
| وسعت اسکوپ | داراییهای متعدد و اندپوینتهای API | یک دامنهی سادهی معرفی شرکت |
| فهرست موارد خارج از محدوده | دقیق و فنی | کلی و قابل تفسیر |
| جدول پاداش | بازهی مشخص برای هر سطح شدت | «پاداش به تشخیص تیم امنیت» |
| سابقهی پاسخگویی | زمان بررسی و واریز اعلامشده و تجربههای مثبت | گزارشهای مکرر از بیپاسخی |
| سن و فعالیت برنامه | برنامهی تازه یا دارایی تازهاضافهشده | برنامهی قدیمی و پرمخاطب بدون تغییر اسکوپ |
| حساب آزمون | ارائه میشود | باید با حساب واقعی کار کنید |
دو نکته دربارهی ردیف «سن برنامه»: یک برنامهی عمومی قدیمی و پرمخاطب معمولاً از یافتههای سطحی خالی شده است، بنابراین برای تازهواردان نرخ تکراری بالایی دارد. در مقابل، دارایی تازهاضافهشده به اسکوپ بهترین فرصت است — و به همین دلیل پیگیری تغییرات اسکوپ، خودش یک مهارت است. مسیر ساختن این مهارتها را در آموزش باگ بانتی توضیح دادهایم.
از دید سازمان: پلتفرم بخریم یا تست نفوذ؟
اگر این مقاله را بهعنوان مدیر فنی میخوانید، پرسش شما متفاوت است: آیا باید روی یک پلتفرم برنامه باز کنیم؟ پاسخ ما بر پایهی تجربهی عملیاتی این است که ترتیب اهمیت دارد، نه انتخاب یکی از دو.
- ابتدا موجودی دارایی و ارزیابی امنیتی پایه، تا بدانید چه چیزی در معرض اینترنت است.
- سپس تست نفوذ وب با پوشش متدولوژیک، تا مسائل آشکار پیش از باز شدن برنامه رفع شوند. باز کردن برنامهی عمومی روی سامانهای که وصلههای ساده را نگرفته، یعنی پرداخت پاداش بازار برای یافتههایی که یک اسکن داخلی هم آنها را میدید.
- سپس یک فرایند مدیریت آسیبپذیری که بتواند ورودی مستمر را جذب کند. برنامهای که گزارشهایش شش ماه بیرفع میمانند، هم اعتبار سازمان را میسوزاند و هم پژوهشگران خوب را دفع میکند.
- و در نهایت برنامهی خصوصی، و بعد از پایدار شدن آن، برنامهی عمومی.
در همهی این مراحل، مجوز کتبی و تعیین دقیق محدوده الزامی است؛ نمونهی ساختار چنین توافقی را در نمونه قرارداد تست نفوذ آوردهایم. اگر مطمئن نیستید سازمان شما در کدام مرحله است، درخواست مشاوره سریعترین راه رسیدن به پاسخ است.
پرسشهای متداول
پلتفرمهای باگ بانتی ایرانی کدامها هستند؟
پلتفرمهای واسط داخلی شامل راورو، باگدشت، ستون و کلاه سفید هستند و بخشی از سازمانها هم برنامهی مستقل خودشان را روی دامنهی خودشان اجرا میکنند. چون سقف پاداش و زمان بررسی برنامهها مرتب تغییر میکند، فهرست بهروز را در صفحهی باگبانتی ایران نگه میداریم.
بهترین سایت باگ بانتی برای شروع کدام است؟
پرسش درست «کدام پلتفرم» نیست، «کدام برنامه» است. برای شروع، برنامهای را انتخاب کنید که اسکوپ روشن، جدول پاداش شفاف، بند Safe Harbour صریح و سابقهی پاسخگویی خوبی داشته باشد — و ترجیحاً دارایی تازهای به اسکوپش اضافه شده باشد. برای پژوهشگر ساکن ایران، برنامههای داخلی از نظر مسیر پرداخت عملیترند.
آیا ایرانیها میتوانند در پلتفرمهای خارجی باگ بانتی کار کنند؟
در عمل با دو محدودیت جدی روبرو هستند: دسترسی به بخشی از این بسترها و سرویسهای جانبی، و مهمتر از آن مسیر انتقال پاداش که به سامانهی بانکی بینالمللی وابسته است. ارائهی اطلاعات هویتی نادرست هم نقض شرایط استفاده است و میتواند به تعلیق حساب و از دست رفتن پاداش منجر شود. مسیر عملیتر، برنامههای داخلی و اشتغال حرفهای است.
تفاوت برنامهی عمومی و خصوصی چیست؟
برنامهی عمومی برای همهی کاربران پلتفرم باز است؛ رقابت و در نتیجه نرخ گزارش تکراری در آن بالاست. برنامهی خصوصی فقط با دعوت است و بر پایهی سابقه و اعتبار پژوهشگر داده میشود؛ نرخ تکراری کمتر و معمولاً پاداش بهتری دارد. مسیر متعارف این است که با برنامههای عمومی سابقه بسازید تا به برنامههای خصوصی دعوت شوید.
PTaaS یا تست نفوذ بهعنوان سرویس چه تفاوتی با باگ بانتی دارد؟
PTaaS در واقع تست نفوذ قراردادی است که با گردشکار و داشبورد پلتفرمی ارائه میشود: تیم مشخص، دامنهی مشخص، پوشش تضمینشده و پرداخت پروژهای. باگ بانتی پیوسته است، پوشش تضمینشده ندارد و پرداختش بهازای یافته است. برای الزامات انطباقی و گزارش قابل استناد، مدل نخست لازم است.
آیا پلتفرم مسئول پرداخت پاداش است؟
پلتفرم مسیر پرداخت را مدیریت میکند، اما بودجه و تصمیم نهایی دربارهی شدت و مبلغ متعلق به سازمان مالک برنامه است. به همین دلیل شفافیت جدول پاداش و سابقهی پرداخت آن برنامه — نه شهرت پلتفرم — چیزی است که باید پیش از شروع کار بررسی کنید.
