कृपया इस रिपॉजिटरी में योगदान करने में संकोच न करें!
बग बाउंटी शुरुआती रोडमैप
नमस्ते! मैं Ansh Bhawnani हूँ। मैं वर्तमान में एक सुरक्षा इंजीनियर के रूप में काम कर रहा हूँ और साथ ही एक अंशकालिक सामग्री निर्माता भी हूँ। मैं यह रिपॉजिटरी सभी के योगदान के लिए बना रहा हूँ ताकि युवा और उत्साही मस्तिष्कों को बग बाउंटी में अपना करियर शुरू करने के लिए मार्गदर्शन मिल सके। नियमित रूप से और सामग्री जोड़ी जाएगी। फॉलो करते रहें। तो चलिए शुरू करते हैं!
नोट: पिछले कुछ वर्षों में बग बाउंटी का परिदृश्य बदल गया है। एक साल पहले जिन मुद्दों को हम आसानी से ढूंढ लेते थे, वे अब आसान नहीं होंगे। ऑटोमेशन का कड़ाई से उपयोग किया जा रहा है और यदि आप बदकिस्मत हैं तो अधिकांश "low hanging fruits" डुप्लिकेट हो रहे हैं। यदि आप बग बाउंटी शुरू करना चाहते हैं, तो आपको सुसंगत और केंद्रित रहने के लिए दृढ़ संकल्पित होना होगा, क्योंकि प्रतिस्पर्धा बहुत अधिक है।
परिचय
- बग क्या है?
- सुरक्षा बग या भेद्यता “कम्प्यूटेशनल लॉजिक (जैसे, कोड) में पाई जाने वाली एक कमजोरी है, जो सॉफ्टवेयर और हार्डवेयर घटकों में पाई जाती है, और जिसका दोहन किए जाने पर गोपनीयता, अखंडता, या उपलब्धता पर नकारात्मक प्रभाव पड़ता है।”
- बग बाउंटी क्या है?
- बग बाउंटी या बग बाउंटी प्रोग्राम एक विशेष सॉफ्टवेयर उत्पाद में बग खोजने और रिपोर्ट करने के लिए दिए जाने वाले इनाम या बाउंटी प्रोग्राम के लिए आईटी शब्दावली है। कई आईटी कंपनियां उत्पाद सुधार को बढ़ावा देने और अंतिम उपयोगकर्ताओं या ग्राहकों से अधिक सहभागिता पाने के लिए बग बाउंटी की पेशकश करती हैं। बग बाउंटी प्रोग्राम संचालित करने वाली कंपनियों को सैकड़ों बग रिपोर्ट मिल सकती हैं, जिनमें सुरक्षा बग और सुरक्षा भेद्यताएं शामिल हैं, और उन बगों की रिपोर्ट करने वाले कई लोगों को पुरस्कार मिल सकते हैं।
- इनाम क्या है?
- पुरस्कार सभी प्रकार के होते हैं, जो मुद्दे की गंभीरता और ठीक करने की लागत पर आधारित होते हैं। ये वास्तविक धन (सबसे प्रचलित) से लेकर प्रीमियम सदस्यता (Prime/Netflix), डिस्काउंट कूपन (शॉपिंग साइटों के ई-कॉमर्स के लिए), गिफ्ट वाउचर, स्वैग (वस्त्र, बैज, कस्टमाइज़्ड स्टेशनरी, आदि) तक हो सकते हैं। धनराशि $50 से $50,000 और उससे भी अधिक हो सकती है।
क्या सीखें?
- तकनीकी
- कंप्यूटर फंडामेंटल्स
- कंप्यूटर नेटवर्किंग
- ऑपरेटिंग सिस्टम
कहां से सीखें?
विश्व स्तरीय सुरक्षा शोधकर्ता और बग बाउंटी शिकारी Twitter पर हैं। आप कहां हैं? अभी Twitter से जुड़ें और नए मुद्दों, भेद्यताओं, ज़ीरो डे, एक्सप्लॉइट्स पर दैनिक अपडेट पाएं, और उन लोगों से जुड़ें जो साइबर सुरक्षा की दुनिया में अपनी पद्धतियाँ, संसाधन, नोट्स और अनुभव साझा कर रहे हैं।
अभ्यास करें! अभ्यास करें! और अभ्यास करें!
-
CTF
-
ऑनलाइन लैब्स
-
ऑफलाइन लैब्स
उपयोग करने के लिए और अधिक उपकरण और सेवाएँ
-
सर्वर
-
Shodan - इंटरनेट ऑफ एवरीथिंग के लिए सर्च इंजन
-
Censys Search - एक्सपोज़र कम करने और सुरक्षा बेहतर करने के लिए इंटरनेट पर हर सर्वर का सर्च इंजन
-
Onyphe.io - ओपन-सोर्स और साइबर खतरा खुफिया डेटा के लिए साइबर डिफेंस सर्च इंजन
-
ZoomEye - वैश्विक साइबरस्पेस मैपिंग
-
GreyNoise - इंटरनेट शोर को समझने का स्रोत
-
Natlas - नेटवर्क स्कैनिंग को स्केल करना
-
Netlas.io - ऑनलाइन उपलब्ध किसी भी एसेट की खोज, अनुसंधान और निगरानी करें
-
FOFA - साइबरस्पेस मैपिंग
-
Quake - साइबरस्पेस सर्वेक्षण और मैपिंग प्रणाली
-
Hunter - सुरक्षा शोधकर्ताओं के लिए इंटरनेट सर्च इंजन
भेद्यताएँ
एक्सप्लॉइट्स
- Exploit-DB - एक्सप्लॉइट डेटाबेस
- Sploitus - नवीनतम एक्सप्लॉइट्स की पहचान करने के लिए सुविधाजनक केंद्रीय स्थान
- Rapid7 - DB - भेद्यता और एक्सप्लॉइट डेटाबेस
- Vulmon - भेद्यता और एक्सप्लॉइट खोज इंजन
- packetstormsecurity.com - सूचना सुरक्षा सेवाएँ, समाचार, फ़ाइलें, उपकरण, एक्सप्लॉइट्स, सलाहकार और व्हाइटपेपर
- 0day.today - एक्सप्लॉइट्स और भेद्यताओं का परम डेटाबेस
- LOLBAS - लिविंग ऑफ द लैंड बाइनरी, स्क्रिप्ट और लाइब्रेरी
- GTFOBins - गलत कॉन्फ़िगर किए गए सिस्टम में स्थानीय सुरक्षा प्रतिबंधों को बायपास करने के लिए उपयोग किए जा सकने वाले यूनिक्स बाइनरी की क्यूरेटेड सूची
- Payloads All The Things - वेब एप्लिकेशन सुरक्षा के लिए उपयोगी पेलोड और बायपास की सूची
- XSS Payloads - जावास्क्रिप्ट अप्रत्याशित उपयोगों की वंडरलैंड, और भी बहुत कुछ
- exploitalert.com - एक्सप्लॉइट्स का डेटाबेस
- Reverse Shell generator - लोकल स्टोरेज कार्यक्षमता, URI और Base64 एन्कोडिंग, MSFVenom जनरेटर और रॉ मोड के साथ ऑनलाइन रिवर्स शेल जनरेटर
- HackerOne hacktivity - HackerOne पर नवीनतम हैकर गतिविधि देखें
- Bugcrowd Crowdstream - Bugcrowd प्रोग्रामों पर स्वीकृत और खुलासा की गई प्रस्तुतियों का प्रदर्शन
- GTFOArgs - तर्क इंजेक्शन के लिए हेरफेर किए जा सकने वाले यूनिक्स बाइनरी की क्यूरेटेड सूची
- shell-storm.org/shellcode - अध्ययन मामलों के लिए शेलकोड डेटाबेस
- Hacking the Cloud - आक्रामक सुरक्षा पेशेवरों द्वारा अपने अगले क्लाउड दोहन साहसिक कार्य में उपयोग किए जा सकने वाले हमलों/रणनीतियों/तकनीकों का विश्वकोश
बग बाउंटी प्लेटफॉर्म
-
क्राउडसोर्सिंग
-
व्यक्तिगत प्रोग्राम
बग बाउंटी रिपोर्ट प्रारूप
-
शीर्षक
- पहला प्रभाव ही आखिरी प्रभाव होता है, सुरक्षा इंजीनियर
सबसे पहले शीर्षक देखता है और उसे मुद्दे की पहचान करने में सक्षम होना चाहिए।
- लिखें कि आप किस प्रकार की कार्यक्षमता का दुरुपयोग कर सकते हैं या किस प्रकार
की सुरक्षा को बायपास कर सकते हैं। केवल एक पंक्ति में लिखें।
- यदि संभव हो तो शीर्षक में मुद्दे के प्रभाव को शामिल करें।
-
विवरण
- यह घटक भेद्यता का विवरण प्रदान करता है, आप यहां भेद्यता समझा सकते हैं, परीक्षण के दौरान मिले पथों, एंडपॉइंट्स, त्रुटि संदेशों के बारे में लिख सकते हैं। आप HTTP अनुरोध, कमजोर स्रोत कोड भी संलग्न कर सकते हैं।
-
पुनरुत्पादन के चरण
- बग को दोबारा बनाने के लिए चरणबद्ध प्रक्रिया लिखें। ऐप मालिक के लिए यह सत्यापित करने में सक्षम होना महत्वपूर्ण है कि आपने क्या पाया है और परिदृश्य को समझें।
- मुद्दे को प्रदर्शित करने के लिए आपको प्रत्येक चरण स्पष्ट रूप से क्रम से लिखना चाहिए। इससे सुरक्षा इंजीनियरों को तेजी से ट्राइएज करने में मदद मिलती है।
-
प्रूफ ऑफ कॉन्सेप्ट
- यह घटक पूरे कार्य का दृश्य है। आप एक प्रदर्शन वीडियो रिकॉर्ड कर सकते हैं या स्क्रीनशॉट संलग्न कर सकते हैं।
-
प्रभाव
- वास्तविक जीवन पर प्रभाव के बारे में लिखें, कोई हमलावर भेद्यता का सफलतापूर्वक दोहन करने पर कैसे लाभ उठा सकता है।
- किस प्रकार की संभावित क्षति हो सकती है? (सैद्धांतिक प्रभाव के बारे में लिखने से बचें)
- संगठन के व्यावसायिक उद्देश्य के अनुरूप होना चाहिए
नमूना रिपोर्ट

कुछ अतिरिक्त टिप्स
- शुरुआत में बग बाउंटी को पूर्णकालिक न बनाएं (हालांकि मेरा सुझाव है कि किसी भी समय इसे पूर्णकालिक न करें)। हर दूसरे दिन बग मिलने की कोई गारंटी नहीं है, कोई स्थिरता नहीं है। हमेशा आय के कई स्रोत रखें (बग बाउंटी प्राथमिक नहीं होनी चाहिए)।
- अपडेट रहें, सीखना कभी बंद नहीं होना चाहिए। Twitter से जुड़ें, अच्छे लोगों को फॉलो करें, हर दिन कुछ नया सीखने की जिज्ञासा बनाए रखें। राइटअप्स, ब्लॉग पढ़ें और अपने ज्ञान का विस्तार करते रहें।
- हमेशा बग बाउंटी को अपने कौशल बढ़ाने के माध्यम के रूप में देखें। पैसा केवल तभी आएगा जब आपके पास कौशल होंगे। पैसे को केवल प्रेरणा के रूप में लें।
- ऑटोमेशन पर निर्भर न रहें। आप किसी उपकरण से अपने लिए पैसा उत्पन्न करने की उम्मीद नहीं कर सकते। ऑटोमेशन हर जगह है। बग बाउंटी में सफलता की कुंजी अद्वितीय होना है। अपनी खुद की पद्धति बनाएं, दूसरों से सीखें और स्वयं लागू करें।
- हमेशा बग की गंभीरता को बढ़ाने का प्रयास करें, व्यापक सोच रखें। एक RCE का प्रभाव हमेशा मनमानी फ़ाइल अपलोड से अधिक होता है।
- यह आवश्यक नहीं है कि किसी भेद्यता को उद्योग द्वारा परिभाषित मानक प्रभाव के आधार पर पुरस्कृत किया जाए। एसेट मालिक मुद्दे को जोखिम रेटिंग के साथ आंकते हैं, जिसे अक्सर प्रभाव * संभावना (exploitability) के रूप में गणना की जाती है। उदाहरण के लिए, एक SQL इंजेक्शन डिफ़ॉल्ट रूप से गंभीर प्रभाव रखता है, लेकिन यदि एप्लिकेशन केवल संगठन के VPN के अंदर सुलभ है और डेटाबेस में कोई उपयोगकर्ता डेटा/PII नहीं है, तो दोहन की संभावना कम हो जाती है, और जोखिम भी कम हो जाता है।
- समुदाय से जुड़े रहें। सीखें और योगदान करें। किसी न किसी चीज़ में आपसे बेहतर कोई न कोई हमेशा होता है। नेटवर्किंग का अवसर न चूकें। फोरम से जुड़ें, सम्मेलनों और हैकिंग आयोजनों में जाएं, लोगों से मिलें, उनके अनुभवों से सीखें।
- हमेशा मददगार बनें।