BUG BOUNTY

پلتفرم‌های باگ بانتی: مدل‌ها، سازوکار و واقعیت ایران

محمدرضا مقدم
محمدرضا مقدم
توسعه‌دهنده ابزاربازبینی: ۲۵ مرداد ۱۴۰۵
۱۵ خرداد ۱۴۰۵ ۱۲ دقیقه مطالعه

پلتفرم‌های باگ بانتی «سایت باگ بانتی» به معنای فهرستی از اهداف نیستند؛ آن‌ها زیرساخت قراردادی و عملیاتی یک رابطه‌ی سه‌طرفه‌اند: سازمانی که مجوز آزمون می‌دهد، پژوهشگری که داخل آن مجوز کار می‌کند، و بستری که این مجوز را منتشر، گزارش‌ها را تریاژ و پرداخت را مدیریت می‌کند. تفاوت پلتفرم‌ها در «تعداد برنامه» نیست، در مدل برنامه‌ها، کیفیت تریاژ و شفافیت قواعد است. این مقاله سازوکار ساختاری پلتفرم‌ها را توضیح می‌دهد، چهار مدل رایج برنامه را مقایسه می‌کند و درباره‌ی محدودیت‌های واقعی پژوهشگران ایرانی روی بسترهای بین‌المللی صریح حرف می‌زند.

در یک نگاه

  • پلتفرم شش کار انجام می‌دهد: انتشار اسکوپ، دریافت گزارش، تریاژ، تشخیص تکراری، پرداخت، و مدیریت افشا.
  • پلتفرم به شما مجوز نمی‌دهد؛ اسکوپ منتشرشده‌ی هر برنامه مجوز می‌دهد و تنها به‌اندازه‌ی متن خودش.
  • چهار مدل مختلف روی همین بسترها اجرا می‌شود: برنامه‌ی عمومی، برنامه‌ی خصوصی، VDP و تست نفوذ به‌عنوان سرویس (PTaaS).
  • پژوهشگران ایرانی روی پلتفرم‌های بین‌المللی با محدودیت واقعی دسترسی و انتقال پاداش روبرو هستند؛ برنامه‌های داخلی مسیر عملی‌تری‌اند.
  • فهرست به‌روز برنامه‌ها و پلتفرم‌های ایرانی را در صفحه‌ی باگ‌بانتی ایران نگه می‌داریم، چون این داده سریع کهنه می‌شود.

یک پلتفرم باگ بانتی دقیقاً چه کاری انجام می‌دهد؟

اگر بخواهیم پلتفرم را از منظر مهندسی توصیف کنیم، شش کارکرد مشخص دارد و هر کدام یک مسئله‌ی واقعی را حل می‌کند:

  • تعریف و انتشار اسکوپ: ساختاردادن به قواعد تعامل در قالبی یکسان — دارایی‌های داخل و خارج محدوده، روش‌های ممنوع، جدول پاداش و بند Safe Harbour. این استانداردسازی بزرگ‌ترین ارزش پلتفرم برای پژوهشگر است، چون خواندن اسکوپ ده برنامه در قالب یکسان ممکن می‌شود.
  • دریافت و شماره‌گذاری گزارش: هر گزارش شناسه‌ی یکتا، مهر زمانی و تاریخچه‌ی گفت‌وگو می‌گیرد. مهر زمانی در دعوای «چه کسی اول گزارش داد» تعیین‌کننده است.
  • تریاژ: بازتولید، اعتبارسنجی و پیشنهاد شدت. برخی پلتفرم‌ها تریاژ را خودشان انجام می‌دهند و برخی آن را به تیم امنیت سازمان می‌سپارند؛ این یکی از مهم‌ترین تفاوت‌های عملی میان بسترهاست.
  • تشخیص تکراری (Deduplication): تطبیق گزارش تازه با گزارش‌های پیشین همان دارایی. کیفیت این فرایند مستقیماً روی درآمد شما اثر می‌گذارد.
  • پرداخت: مدیریت مالی، مستندسازی و مسیر انتقال پاداش.
  • مدیریت افشا: تعیین اینکه گزارش چه زمانی و با چه شرطی می‌تواند عمومی شود — و این تنها مسیر مجاز انتشار است.

سازمان‌هایی هم هستند که این شش کارکرد را خودشان اجرا می‌کنند: صفحه‌ی سیاست امنیتی روی دامنه‌ی خودشان، یک آدرس ایمیل اختصاصی و تریاژ داخلی. نمونه‌ی ساده‌ی چنین سندی سیاست افشای مسئولانه است؛ چیزی که این مدل ندارد، تریاژ مستقل و تاریخچه‌ی قابل استناد است.

چرخه‌ی عمر یک گزارش روی پلتفرم

درک این چرخه، انتظار شما را واقعی می‌کند و از بخش بزرگی از دلخوری‌های رایج جلوگیری می‌کند.

  1. ارسال: گزارش با مراحل بازتولید، شواهد و شدت پیشنهادی ثبت می‌شود.
  2. بررسی اولیه: کنترل می‌شود که دارایی داخل اسکوپ است و کلاس آسیب‌پذیری در فهرست موارد خارج از محدوده نیست. بیشترین حجم گزارش‌های ردشده همین‌جا حذف می‌شوند.
  3. بازتولید: تریاژر دقیقاً مراحل شما را اجرا می‌کند. هر گامی که مبهم باشد، یا سؤال تولید می‌کند یا گزارش را متوقف می‌کند.
  4. تشخیص تکراری: اگر یافته پیش‌تر ثبت شده باشد، وضعیت Duplicate می‌گیرد.
  5. تعیین شدت: با CVSS یا جدول شدت اختصاصی برنامه. توجه کنید که شدت نهایی حق سازمان است، نه پیشنهاد شما.
  6. پرداخت: بر پایه‌ی شدت تأییدشده و جدول پاداش برنامه.
  7. رفع و آزمون مجدد: سازمان وصله می‌کند و از شما دعوت می‌شود صحت رفع را بررسی کنید.
  8. افشا: فقط در صورت توافق و طبق سیاست برنامه.
باور غلط رایج

«پلتفرم به من مجوز آزمون می‌دهد.» پلتفرم فقط بستر است. مجوز شما از متن اسکوپ همان برنامه می‌آید و به‌اندازه‌ی همان متن است. حضور یک سازمان روی پلتفرم به این معنا نیست که همه‌ی دامنه‌های آن سازمان قابل آزمون‌اند، و Safe Harbour یک برنامه به دارایی‌های خارج از محدوده تعمیم پیدا نمی‌کند. تعریف دقیق این مرزها در باگ بانتی چیست آمده است.

چهار مدل برنامه — مقایسه‌ی مدل‌ها، نه رقابت برندها

مقایسه‌ی «کدام پلتفرم بهتر است» پرسش بی‌ثمری است، چون هر پلتفرم بزرگ هر چهار مدل زیر را عرضه می‌کند. پرسش درست این است: کدام مدل با وضعیت من سازگار است؟

مدلدسترسی پژوهشگرپرداختمناسب برای سازمانمحدودیت اصلی
برنامه‌ی عمومیآزاد برای همه‌ی کاربران پلتفرمبه‌ازای یافته‌ی معتبر و تازهسازمان بالغ با ظرفیت تریاژ و رفع بالاحجم بالای گزارش کم‌ارزش؛ نرخ تکراری بالا برای پژوهشگر
برنامه‌ی خصوصیفقط با دعوت، بر پایه‌ی سابقه و اعتباربه‌ازای یافته، معمولاً با نرخ بهترشروع کار یا آزمون دارایی حساسورود به آن نیازمند سابقه‌ی اثبات‌شده است
VDPآزاد، اما بدون تشویق مالینداردهر سازمانی — حداقل استانداردورودی کم و غیرقابل پیش‌بینی
PTaaS (تست نفوذ به‌عنوان سرویس)تیم گزینش‌شده و دارای قراردادحق‌الزحمه‌ی پروژه‌ای، نه به‌ازای یافتهنیاز به پوشش تضمین‌شده و گزارش قابل استنادپیوسته نیست؛ دوره‌ای است

ردیف آخر در واقع همان تست نفوذ است که با گردش‌کار پلتفرمی عرضه می‌شود. اگر هدف شما پاسخ به یک الزام انطباقی یا داشتن سندی است که بگوید «چه چیزی بررسی شد»، مدل‌های اول و دوم آن را تأمین نمی‌کنند؛ فقط مدل چهارم و انواع تست نفوذ قراردادی این کار را می‌کنند.

پلتفرم‌های بین‌المللی: چه چیزی مشترک است و چه چیزی متفاوت

شناخته‌شده‌ترین بسترهای بین‌المللی — از جمله HackerOne، Bugcrowd، Intigriti، YesWeHack و Synack — در ساختار کلی شبیه‌اند و همان شش کارکرد بخش اول را انجام می‌دهند. از آوردن آمار پاداش، تعداد پژوهشگر یا رتبه‌بندی این پلتفرم‌ها در این مقاله خودداری می‌کنیم، چون این اعداد سریع تغییر می‌کنند و بازنشر آن‌ها بدون منبع اولیه‌ی به‌روز، اطلاعات غلط تولید می‌کند. به‌جای آن، محورهایی را فهرست می‌کنیم که تفاوت واقعی می‌سازند و خودتان می‌توانید در مستندات هر پلتفرم بررسی کنید:

  • تریاژ داخلی پلتفرم یا تریاژ سازمان؟ این عامل، مهم‌ترین تعیین‌کننده‌ی سرعت و کیفیت پاسخ است.
  • مدل گزینش پژوهشگر: برخی بسترها بر پایه‌ی اعتبارسنجی هویت و آزمون ورودی، دسترسی محدود و برنامه‌های خصوصی محور می‌دهند؛ برخی دیگر مدل باز دارند.
  • شفافیت جدول پاداش: آیا بازه‌ی پاداش برای هر سطح شدت از پیش اعلام شده است؟
  • سیاست دیدوپلیکیت و اعتراض: آیا فرایند مشخصی برای بازبینی تصمیم وجود دارد؟
  • سیاست افشا: امکان انتشار گزارش پس از رفع، و شرایط آن.
  • روش پرداخت و الزامات هویتی: که برای پژوهشگر ایرانی مهم‌ترین بند عملی است و در بخش بعد جدا بررسی می‌شود.
پلتفرم‌هایی که گزارش بدون مجوز می‌پذیرند

برخی بسترها گزارش آسیب‌پذیری روی سایت‌هایی را می‌پذیرند که هیچ برنامه یا سیاست افشایی ندارند. توجه کنید که پذیرش گزارش، مجوز آزمون نیست: مجوز باید از مالک دارایی و پیش از آزمون بیاید. جست‌وجوی فعال آسیب‌پذیری روی هدفی که مجوز نداده، مستقل از اینکه گزارش را کجا ثبت کنید، دسترسی غیرمجاز است.

پلتفرم‌ها و برنامه‌های باگ بانتی ایرانی

در ایران دو الگو در کنار هم وجود دارد. الگوی اول، پلتفرم‌های واسط داخلی — از جمله راورو، باگدشت، ستون و کلاه سفید — که سازمان‌ها برنامه‌هایشان را روی آن‌ها اجرا می‌کنند و مسیر تریاژ و پرداخت ریالی را فراهم می‌آورند. الگوی دوم، برنامه‌های مستقلی است که سازمان روی دامنه‌ی خودش منتشر می‌کند و گزارش‌ها را داخلی مدیریت می‌کند.

فهرست برنامه‌ها، سقف پاداش، زمان بررسی و زمان واریز هر برنامه چیزی است که به‌سرعت تغییر می‌کند. به همین دلیل آن را در این مقاله تکرار نمی‌کنیم و در یک صفحه‌ی نگه‌داری‌شده به‌روز می‌کنیم: فهرست برنامه‌ها و پلتفرم‌های باگ بانتی ایرانی. در همان صفحه بخشی برای تجربه‌های میدانی شکارچیان هم وجود دارد، که پیش از صرف چند هفته وقت روی یک برنامه ارزش خواندن دارد.

چند مشاهده‌ی ساختاری که درباره‌ی فضای داخلی می‌توان با اطمینان گفت:

  • پاداش‌ها ریالی و پرداخت از مسیرهای بانکی داخلی است — یعنی مسئله‌ی انتقال ارز وجود ندارد.
  • اسکوپ‌ها معمولاً کوچک‌تر و متمرکزتر از برنامه‌های بین‌المللی‌اند؛ این هم فرصت است (رقابت کمتر) و هم محدودیت (سطح حمله‌ی کمتر).
  • پاسخ‌گویی و سرعت تریاژ بین برنامه‌ها تفاوت زیادی دارد و بهترین منبع سنجش آن، تجربه‌ی پژوهشگران دیگر است.
  • کیفیت گزارش در فضای داخلی وزن بیشتری دارد، چون تیم تریاژ کوچک‌تر است. راهنمای نوشتن گزارش باگ بانتی مستقیماً به همین موضوع می‌پردازد.

محدودیت‌های واقعی پژوهشگران ایرانی روی بسترهای بین‌المللی

این موضوع را صریح و بدون تعارف می‌نویسیم، چون مبهم گذاشتنش به ضرر خواننده است. پژوهشگران ساکن ایران با دو دسته محدودیت واقعی روبرو هستند:

  • دسترسی: ثبت‌نام و استفاده از بخشی از پلتفرم‌ها و سرویس‌های جانبی (از جمله برخی ابزارهای ابری و درگاه‌های احراز هویت) از داخل ایران در دسترس نیست یا مشمول محدودیت است.
  • انتقال پاداش: مسیرهای پرداخت این بسترها به سامانه‌ی بانکی بین‌المللی وابسته است و برای کاربر ساکن ایران عملاً قابل استفاده نیست. یعنی حتی گزارش تأییدشده هم ممکن است به دریافت پاداش منجر نشود.

نتیجه‌ی عملی روشن است: برای اکثر پژوهشگران ایرانی، برنامه‌های داخلی و پس از آن اشتغال حرفه‌ای در حوزه‌ی امنیت مسیر واقع‌بینانه‌تری از تکیه بر پاداش بین‌المللی است. تحلیل کامل این معادله در درآمد باگ بانتی آمده است.

باور غلط رایج

«ثبت‌نام در یک پلتفرم بین‌المللی یعنی درآمد ارزی.» علاوه بر محدودیت‌های بالا، یک نکته‌ی حرفه‌ای مهم وجود دارد: ارائه‌ی اطلاعات هویتی یا محل اقامت نادرست به پلتفرم، نقض شرایط استفاده است و می‌تواند به تعلیق حساب، از دست رفتن پاداش تأییدشده و بی‌اعتبار شدن پوشش Safe Harbour منجر شود. ما در این مقاله هیچ روشی برای دور زدن این محدودیت‌ها پیشنهاد نمی‌کنیم و توصیه‌ی حرفه‌ای‌مان صراحت و رعایت شرایط هر بستر است.

چطور یک برنامه را پیش از صرف وقت ارزیابی کنیم؟

انتخاب برنامه، مهم‌تر از مهارت فنی در تعیین بازده وقت شماست. این چک‌لیست را پیش از نخستین درخواست اجرا کنید:

چه چیزی را بررسی کنیدنشانه‌ی خوبنشانه‌ی هشدار
بند Safe Harbourصریح، مکتوب و بدون ابهاموجود ندارد یا مشروط به «صلاحدید ما»ست
وسعت اسکوپدارایی‌های متعدد و اندپوینت‌های APIیک دامنه‌ی ساده‌ی معرفی شرکت
فهرست موارد خارج از محدودهدقیق و فنیکلی و قابل تفسیر
جدول پاداشبازه‌ی مشخص برای هر سطح شدت«پاداش به تشخیص تیم امنیت»
سابقه‌ی پاسخ‌گوییزمان بررسی و واریز اعلام‌شده و تجربه‌های مثبتگزارش‌های مکرر از بی‌پاسخی
سن و فعالیت برنامهبرنامه‌ی تازه یا دارایی تازه‌اضافه‌شدهبرنامه‌ی قدیمی و پرمخاطب بدون تغییر اسکوپ
حساب آزمونارائه می‌شودباید با حساب واقعی کار کنید

دو نکته درباره‌ی ردیف «سن برنامه»: یک برنامه‌ی عمومی قدیمی و پرمخاطب معمولاً از یافته‌های سطحی خالی شده است، بنابراین برای تازه‌واردان نرخ تکراری بالایی دارد. در مقابل، دارایی تازه‌اضافه‌شده به اسکوپ بهترین فرصت است — و به همین دلیل پیگیری تغییرات اسکوپ، خودش یک مهارت است. مسیر ساختن این مهارت‌ها را در آموزش باگ بانتی توضیح داده‌ایم.

از دید سازمان: پلتفرم بخریم یا تست نفوذ؟

اگر این مقاله را به‌عنوان مدیر فنی می‌خوانید، پرسش شما متفاوت است: آیا باید روی یک پلتفرم برنامه باز کنیم؟ پاسخ ما بر پایه‌ی تجربه‌ی عملیاتی این است که ترتیب اهمیت دارد، نه انتخاب یکی از دو.

  1. ابتدا موجودی دارایی و ارزیابی امنیتی پایه، تا بدانید چه چیزی در معرض اینترنت است.
  2. سپس تست نفوذ وب با پوشش متدولوژیک، تا مسائل آشکار پیش از باز شدن برنامه رفع شوند. باز کردن برنامه‌ی عمومی روی سامانه‌ای که وصله‌های ساده را نگرفته، یعنی پرداخت پاداش بازار برای یافته‌هایی که یک اسکن داخلی هم آن‌ها را می‌دید.
  3. سپس یک فرایند مدیریت آسیب‌پذیری که بتواند ورودی مستمر را جذب کند. برنامه‌ای که گزارش‌هایش شش ماه بی‌رفع می‌مانند، هم اعتبار سازمان را می‌سوزاند و هم پژوهشگران خوب را دفع می‌کند.
  4. و در نهایت برنامه‌ی خصوصی، و بعد از پایدار شدن آن، برنامه‌ی عمومی.

در همه‌ی این مراحل، مجوز کتبی و تعیین دقیق محدوده الزامی است؛ نمونه‌ی ساختار چنین توافقی را در نمونه قرارداد تست نفوذ آورده‌ایم. اگر مطمئن نیستید سازمان شما در کدام مرحله است، درخواست مشاوره سریع‌ترین راه رسیدن به پاسخ است.

پرسش‌های متداول

پلتفرم‌های باگ بانتی ایرانی کدام‌ها هستند؟

پلتفرم‌های واسط داخلی شامل راورو، باگدشت، ستون و کلاه سفید هستند و بخشی از سازمان‌ها هم برنامه‌ی مستقل خودشان را روی دامنه‌ی خودشان اجرا می‌کنند. چون سقف پاداش و زمان بررسی برنامه‌ها مرتب تغییر می‌کند، فهرست به‌روز را در صفحه‌ی باگ‌بانتی ایران نگه می‌داریم.

بهترین سایت باگ بانتی برای شروع کدام است؟

پرسش درست «کدام پلتفرم» نیست، «کدام برنامه» است. برای شروع، برنامه‌ای را انتخاب کنید که اسکوپ روشن، جدول پاداش شفاف، بند Safe Harbour صریح و سابقه‌ی پاسخ‌گویی خوبی داشته باشد — و ترجیحاً دارایی تازه‌ای به اسکوپش اضافه شده باشد. برای پژوهشگر ساکن ایران، برنامه‌های داخلی از نظر مسیر پرداخت عملی‌ترند.

آیا ایرانی‌ها می‌توانند در پلتفرم‌های خارجی باگ بانتی کار کنند؟

در عمل با دو محدودیت جدی روبرو هستند: دسترسی به بخشی از این بسترها و سرویس‌های جانبی، و مهم‌تر از آن مسیر انتقال پاداش که به سامانه‌ی بانکی بین‌المللی وابسته است. ارائه‌ی اطلاعات هویتی نادرست هم نقض شرایط استفاده است و می‌تواند به تعلیق حساب و از دست رفتن پاداش منجر شود. مسیر عملی‌تر، برنامه‌های داخلی و اشتغال حرفه‌ای است.

تفاوت برنامه‌ی عمومی و خصوصی چیست؟

برنامه‌ی عمومی برای همه‌ی کاربران پلتفرم باز است؛ رقابت و در نتیجه نرخ گزارش تکراری در آن بالاست. برنامه‌ی خصوصی فقط با دعوت است و بر پایه‌ی سابقه و اعتبار پژوهشگر داده می‌شود؛ نرخ تکراری کمتر و معمولاً پاداش بهتری دارد. مسیر متعارف این است که با برنامه‌های عمومی سابقه بسازید تا به برنامه‌های خصوصی دعوت شوید.

PTaaS یا تست نفوذ به‌عنوان سرویس چه تفاوتی با باگ بانتی دارد؟

PTaaS در واقع تست نفوذ قراردادی است که با گردش‌کار و داشبورد پلتفرمی ارائه می‌شود: تیم مشخص، دامنه‌ی مشخص، پوشش تضمین‌شده و پرداخت پروژه‌ای. باگ بانتی پیوسته است، پوشش تضمین‌شده ندارد و پرداختش به‌ازای یافته است. برای الزامات انطباقی و گزارش قابل استناد، مدل نخست لازم است.

آیا پلتفرم مسئول پرداخت پاداش است؟

پلتفرم مسیر پرداخت را مدیریت می‌کند، اما بودجه و تصمیم نهایی درباره‌ی شدت و مبلغ متعلق به سازمان مالک برنامه است. به همین دلیل شفافیت جدول پاداش و سابقه‌ی پرداخت آن برنامه — نه شهرت پلتفرم — چیزی است که باید پیش از شروع کار بررسی کنید.

محمدرضا مقدم
WRITTEN BY

محمدرضا مقدم

توسعه‌دهنده ابزار

مغز خودکارسازی تیم؛ ابزارها و زیرساخت داخلی پی‌هانتر را می‌سازد تا اسکن و گزارش‌گیری سریع‌تر و دقیق‌تر انجام شود.

BUG BOUNTY

درآمد باگ بانتی در ایران و جهان

ادامه مطلب ←
BUG BOUNTY

باگ بانتی چیست؟ توضیح کامل و ساده

ادامه مطلب ←
BUG BOUNTY

آموزش باگ بانتی: پیش‌نیازها و نقشه راه

ادامه مطلب ←