Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Bug-Bounty-Beginner-Roadmap — バグハンティングを始めたいと考え、初心者としてのガイダンスが必要なすべての人のためのリソースファクトリーです。 | Kitploit
ツール/GitHubGitHub/bittentech/bug-bounty-beginner-roadmap
脆弱性分析エクスプロイト情報収集ウェブセキュリティCTFペネトレーションテスト学習と教育厳選リソース学習パスとコース
ラボと実践
GitHubbittentech/bug-bounty-beginner-roadmap

Bug-Bounty-Beginner-Roadmap

バグハンティングを始めたいと考え、初心者としてのガイダンスが必要なすべての人のためのリソースファクトリーです。

リポジトリを見る
2.4k31272年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

このリポジトリへの貢献をためらわないでください!

バグバウンティ初心者向けロードマップ

こんにちは!Ansh Bhawnaniです。現在、セキュリティエンジニアとして働きながら、パートタイムでコンテンツクリエイターとしても活動しています。このリポジトリは、バグバウンティでのキャリアを始めようとする若く情熱的な人々を導くために、誰もが貢献できる場として作成しました。今後も定期的にコンテンツを追加していきます。ぜひフォローし続けてください。それでは始めましょう!

注記: バグバウンティの状況はここ数年で変化しています。1年前には簡単に見つけられた問題も、今では簡単ではありません。自動化が徹底的に使用されており、運が悪ければ「low hanging fruits(簡単に取れる脆弱性)」のほとんどは重複報告になります。競争が非常に激しいため、バグバウンティを始めるには、一貫性を保ち集中し続けるという強い決意が必要です。

はじめに

  • バグとは何か?
    • セキュリティバグまたは脆弱性とは、「ソフトウェアおよびハードウェアコンポーネントに含まれる計算ロジック(例:コード)の弱点であり、悪用されると機密性、完全性、または可用性に悪影響を及ぼすもの」を指します。
  • バグバウンティとは何か?
    • バグバウンティまたはバグバウンティプログラムとは、特定のソフトウェア製品のバグを発見・報告したことに対して報酬や賞金が与えられるプログラムを指すIT用語です。多くのIT企業は、製品改善を促進し、エンドユーザーやクライアントからのより多くの関与を得るためにバグバウンティを提供しています。バグバウンティプログラムを運営する企業は、セキュリティバグやセキュリティ脆弱性を含む何百ものバグ報告を受け取ることがあり、それらのバグを報告した多くの人が報酬を受け取ることができます。
  • 報酬とは何か?
    • 問題の深刻度と修正にかかるコストに応じて、あらゆる種類の報酬があります。現金(最も一般的)から、プレミアムサブスクリプション(Prime/Netflix)、割引クーポン(ショッピングサイトの電子商取引用)、ギフト券、スワッグ(衣類、バッジ、カスタマイズされた文房具など)まで多岐にわたります。金額は50ドルから50,000ドル、あるいはそれ以上になる場合もあります。

何を学ぶべきか?

  • 技術
    • コンピュータの基礎
      • https://www.comptia.org/training/by-certification/a
      • https://www.youtube.com/watch?v=tIfRDPekybU
      • https://www.tutorialspoint.com/computer_fundamentals/index.htm
  • https://onlinecourses.swayam2.ac.in/cec19_cs06/preview
  • https://www.udemy.com/course/complete-computer-basics-course/
  • https://www.coursera.org/courses?query=computer%20fundamentals
  • コンピュータネットワーク
    • https://www.youtube.com/watch?v=0AcpUwnc12E&list=PLkW9FMxqUvyZaSQNQslneeODER3bJCb2K
    • https://www.youtube.com/watch?v=qiQR5rTSshw -https://www.youtube.com/watch?v=L3ZzkOTDins
    • https://www.udacity.com/course/computer-networking--ud436
    • https://www.coursera.org/professional-certificates/google-it-support
    • https://www.udemy.com/course/introduction-to-computer-networks/
  • オペレーティングシステム
    • https://www.youtube.com/watch?v=z2r-p7xc7c4
    • https://www.youtube.com/watch?v=_tCY-c-sPZc
    • https://www.coursera.org/learn/os-power-user
    • https://www.udacity.com/course/introduction-to-operating-systems--ud923
    • https://www.udemy.com/course/linux-command-line-volume1/
    • https://www.youtube.com/watch?v=v_1zB2WNN14
  • コマンドライン
    • Windows:
      • https://www.youtube.com/watch?v=TBBbQKp9cKw&list=PLRu7mEBdW7fDTarQ0F2k2tpwCJg_hKhJQ
      • https://www.youtube.com/watch?v=fid6nfvCz1I&list=PLRu7mEBdW7fDlf80vMmEJ4Vw9uf2Gbyc_
      • https://www.youtube.com/watch?v=UVUd9_k9C6A
    • Linux:
      • https://www.youtube.com/watch?v=fid6nfvCz1I&list=PLRu7mEBdW7fDlf80vMmEJ4Vw9uf2Gbyc_
      • https://www.youtube.com/watch?v=UVUd9_k9C6A -
      • https://www.youtube.com/watch?v=GtovwKDemnI
      • https://www.youtube.com/watch?v=2PGnYjbYuUo
      • https://www.youtube.com/watch?v=e7BufAVwDiM&t=418s
      • https://www.youtube.com/watch?v=bYRfRGbqDIw&list=PLkPmSWtWNIyTQ1NX6MarpjHPkLUs3u1wG&index=4
  • プログラミング
    • C
      • https://www.youtube.com/watch?v=irqbmMNs2Bo
      • https://www.youtube.com/watch?v=ZSPZob_1TOk
      • https://www.programiz.com/c-programming
    • Python
      • https://www.youtube.com/watch?v=ZLga4doUdjY&t=30352s
      • https://www.youtube.com/watch?v=gfDE2a7MKjA
      • https://www.youtube.com/watch?v=eTyI-M50Hu4
    • JavaScript
      • https://www.youtube.com/watch?v=-lCF2t6iuUc
      • https://www.youtube.com/watch?v=hKB-YGF14SY&t=1486s
      • https://www.youtube.com/watch?v=jS4aFq5-91M
    • PHP
      • https://www.youtube.com/watch?v=1SnPKhCdlsU
      • https://www.youtube.com/watch?v=OK_JCtrrv-c
      • https://www.youtube.com/watch?v=T8SEGXzdbYg&t=1329s
  • どこで学ぶべきか?

    • 書籍
      • Web Application Hacker's Handbook: https://www.amazon.com/Web-Application-Hackers-Handbook-Exploiting/dp/1118026470
      • Real World Bug Hunting: https://www.amazon.in/Real-World-Bug-Hunting-Field-Hacking-ebook/dp/B072SQZ2LG
      • Bug Bounty Hunting Essentials: https://www.amazon.in/Bug-Bounty-Hunting-Essentials-Quick-paced-ebook/dp/B079RM344H
      • Bug Bounty Bootcamp: https://www.amazon.in/Bug-Bounty-Bootcamp-Reporting-Vulnerabilities-ebook/dp/B08YK368Y3
      • Hands on Bug Hunting: https://www.amazon.in/Hands-Bug-Hunting-Penetration-Testers-ebook/dp/B07DTF2VL6
      • Hacker's Playbook 3: https://www.amazon.in/Hacker-Playbook-Practical-Penetration-Testing/dp/1980901759
      • OWASP Testing Guide: https://www.owasp.org/index.php/OWASP_Testing_Project
      • Web Hacking 101: https://www.pdfdrive.com/web-hacking-101-e26570613.html
      • OWASP Mobile Testing Guide :https://www.owasp.org/index.php/OWASP_Mobile_Security_Testing_Guide
    • Writeups(解析記事)
      • Medium: https://medium.com/analytics-vidhya/a-beginners-guide-to-cyber-security-3d0f7891c93a
      • Infosec Writeups: https://infosecwriteups.com/?gi=3149891cc73d
      • Hackerone Hacktivity: https://hackerone.com/hacktivity
      • Google VRP Writeups: https://github.com/xdavidhu/awesome-google-vrp-writeups
    • ブログと記事
      • Hacking Articles: https://www.hackingarticles.in/
      • Vickie Li Blogs: https://vickieli.dev/
      • Bugcrowd Blogs: https://www.bugcrowd.com/blog/
      • Intigriti Blogs: https://blog.intigriti.com/
      • Portswigger Blogs: https://portswigger.net/blog
    • フォーラム
      • Reddit: https://www.reddit.com/r/websecurity/
      • Reddit: https://www.reddit.com/r/netsec/
      • Bugcrowd Discord: https://discord.com/invite/TWr3Brs
    • 公式サイト
      • OWASP: https://owasp.org/
      • PortSwigger: https://portswigger.net/
      • Cloudflare: https://www.cloudflare.com/
    • YouTubeチャンネル
      • 英語
        • Insider PHD: https://www.youtube.com/c/InsiderPhD
        • Stok: https://www.youtube.com/c/STOKfredrik
        • Bug Bounty Reports Explained: https://www.youtube.com/c/BugBountyReportsExplained
        • Vickie Li: https://www.youtube.com/c/VickieLiDev
        • Hacking Simplified: https://www.youtube.com/c/HackingSimplifiedAS
        • Pwn function :https://www.youtube.com/c/PwnFunction
        • Farah Hawa: https://www.youtube.com/c/FarahHawa
        • XSSRat: https://www.youtube.com/c/TheXSSrat
        • Zwink: https://www.youtube.com/channel/UCDl4jpAVAezUdzsDBDDTGsQ
        • Live Overflow :https://www.youtube.com/c/LiveOverflow
      • ヒンディー語
        • Spin The Hack: https://www.youtube.com/c/SpinTheHack
        • Pratik Dabhi: https://www.youtube.com/c/impratikdabhi

    今すぐTwitterに参加しよう!

    世界クラスのセキュリティ研究者やバグバウンティハンターはTwitterにいます。あなたはどこにいますか?今すぐTwitterに参加して、新しい問題、脆弱性、ゼロデイ、エクスプロイトに関する毎日の最新情報を入手し、サイバーセキュリティの世界で方法論、リソース、メモ、経験を共有している人々に加わりましょう!

    実践!実践!そして実践!

    • CTF

      • Hacker 101: https://www.hackerone.com/hackers/hacker101
      • PicoCTF: https://picoctf.org/
      • TryHackMe: https://tryhackme.com/ (プレミアム/無料)
      • HackTheBox: https://www.hackthebox.com/ (プレミアム)
      • VulnHub: https://www.vulnhub.com/
      • HackThisSite: https://hackthissite.org/
      • CTFChallenge: https://ctfchallenge.co.uk/
      • PentesterLab: https://pentesterlab.com/referral/olaL4k8btE8wqA (プレミアム)
    • オンラインラボ

      • PortSwigger Web Security Academy: https://portswigger.net/web-security
      • OWASP Juice Shop: https://owasp.org/www-project-juice-shop/
      • XSSGame: https://xss-game.appspot.com/
      • BugBountyHunter: https://www.bugbountyhunter.com/ (プレミアム)
      • W3Challs : https://w3challs.com/
    • オフラインラボ

      • DVWA: https://dvwa.co.uk/
      • bWAPP: http://www.itsecgames.com/
      • Metasploitable2: https://sourceforge.net/projects/metasploitable/files/Metasploitable2/
      • BugBountyHunter: https://www.bugbountyhunter.com/ (プレミアム)
      • W3Challs : https://w3challs.com/

    その他のツールとサービス

    • サーバー

    • Shodan - あらゆるモノのインターネットのための検索エンジン

    • Censys Search - 露出を減らしセキュリティを向上させるための、インターネット上のすべてのサーバー向け検索エンジン

    • Onyphe.io - オープンソースおよびサイバー脅威インテリジェンスデータのためのサイバーディフェンス検索エンジン

    • ZoomEye - グローバルなサイバースペースマッピング

    • GreyNoise - インターネットノイズを理解するための情報源

    • Natlas - スケーラブルなネットワークスキャン

    • Netlas.io - オンラインで利用可能なあらゆる資産の発見、調査、監視

    • FOFA - サイバースペースマッピング

    • Quake - サイバースペース測量・マッピングシステム

    • Hunter - セキュリティ研究者のためのインターネット検索エンジン

    脆弱性

    • NIST NVD - 米国国家脆弱性データベース
    • MITRE CVE - 公に開示されたサイバーセキュリティ脆弱性の特定、定義、カタログ化
    • GitHub Advisory Database - CVEおよびGitHub発信のセキュリティアドバイザリを含むセキュリティ脆弱性データベース
    • cloudvulndb.org - オープンなクラウド脆弱性・セキュリティ問題データベース
    • osv.dev - オープンソースの脆弱性
    • Vulners.com - セキュリティインテリジェンスのための検索エンジン
    • opencve.io - CVEの更新を追跡し、新しい脆弱性についてアラートを受け取る最も簡単な方法
    • security.snyk.io - オープンソース脆弱性データベース
    • Mend Vulnerability Database - 最大のオープンソース脆弱性データベース
    • Rapid7 - DB - 脆弱性・エクスプロイトデータベース
    • CVEDetails - 究極のセキュリティ脆弱性データソース
    • VulnIQ - 脆弱性インテリジェンスおよび管理ソリューション
    • SynapsInt - 統合OSINT調査ツール
    • Aqua Vulnerability Database - オープンソースアプリケーションおよびクラウドネイティブインフラストラクチャにおける脆弱性と弱点
    • Vulmon - 脆弱性およびエクスプロイト検索エンジン
    • VulDB - ナンバーワンの脆弱性データベース
    • ScanFactory - リアルタイムセキュリティモニタリング
    • Trend Micro Zero Day Initiative - Zero Day Initiativeの研究者によって発見され、公に開示された脆弱性
    • Google Project Zero - ゼロデイを含む脆弱性
    • Trickest CVE Repository - 利用可能なすべての最新CVEをPoCとともに収集・更新
    • cnvd.org.cn - 中国国家脆弱性データベース
    • InTheWild.io - 悪用された脆弱性の無料オープンソースフィードでCVEを確認
    • Vulnerability Lab - 脆弱性研究、バグバウンティ、脆弱性評価
    • Red Hat Security Advisories - セキュリティアドバイザリ形式でRed Hat製品およびサービスに影響を与えるセキュリティ上の欠陥に関する情報を提供
    • Cisco Security Advisories - ネットワーク機器やソフトウェアを含むCisco製品のセキュリティアドバイザリおよび脆弱性情報
    • Microsoft Security Response Center - Microsoft製品およびサービスに影響を与えるセキュリティ脆弱性の報告
    • VARIoT - VARIoT IoT脆弱性データベース

    エクスプロイト

    • Exploit-DB - エクスプロイトデータベース
    • Sploitus - 最新のエクスプロイトを特定するための便利な中央ハブ
    • Rapid7 - DB - 脆弱性・エクスプロイトデータベース
    • Vulmon - 脆弱性およびエクスプロイト検索エンジン
    • packetstormsecurity.com - 情報セキュリティサービス、ニュース、ファイル、ツール、エクスプロイト、アドバイザリ、ホワイトペーパー
    • 0day.today - エクスプロイトと脆弱性の究極のデータベース
    • LOLBAS - Living Off The Land バイナリ、スクリプト、ライブラリ
    • GTFOBins - 設定ミスのあるシステムでローカルセキュリティ制限を回避するために使用できるUnixバイナリのキュレーションリスト
    • Payloads All The Things - Webアプリケーションセキュリティのための便利なペイロードとバイパスのリスト
    • XSS Payloads - JavaScriptの予期しない使い方のワンダーランド、そしてそれ以上
    • exploitalert.com - エクスプロイトのデータベース
    • Reverse Shell generator - ローカルストレージ機能、URI&Base64エンコーディング、MSFVenomジェネレーター、Rawモードを備えたオンラインリバースシェルジェネレーター
    • HackerOne hacktivity - HackerOne上の最新のハッカー活動を確認
    • Bugcrowd Crowdstream - Bugcrowdプログラムで受理・開示された提出物のショーケース
    • GTFOArgs - 引数インジェクションのために操作できるUnixバイナリのキュレーションリスト
    • shell-storm.org/shellcode - 研究事例のためのシェルコードデータベース
    • Hacking the Cloud - 攻撃的セキュリティ専門家が次のクラウド悪用の冒険で使用できる攻撃・戦術・テクニックの百科事典
    • LOLDrivers - 脆弱なドライバ、悪意のあるドライバ、既知の悪意のあるWindowsドライバをまとめたオープンソースプロジェクト
    • PwnWiki - アクセス獲得後に行うべきことに関するTTP(ツール、戦術、手順)のコレクション
    • CVExploits Search - インターネット全体のCVEエクスプロイトのための包括的なデータベース
    • VARIoT - VARIoT IoTエクスプロイトデータベース
    • LOOBins - さまざまなmacOS内蔵バイナリと、脅威アクターが悪意のある目的でそれらをどのように使用できるかに関する詳細情報
    • Coalition Exploit Scoring System - 新規および既存の脆弱性を動的にスコアリングし、悪用可能性を反映するモデル
    • WADComs - Windows/AD環境に対して使用する攻撃的セキュリティツールとそれぞれのコマンドのキュレーションリストを含むインタラクティブなチートシート
    • LOLAPPS - 日常的な悪用を実行するために使用できるアプリケーションの大要
    • Living off the Hardware - 悪意のあるハードウェアおよび悪意のあるデバイスの特定と活用に関するガイダンスを提供するリソースコレクション
    • Living Off the Pipeline - CI/CDパイプラインで一般的に使用される開発ツールを悪用して任意のコード実行を達成する方法

    バグバウンティプラットフォーム

    • クラウドソーシング

      • Bugcrowd: https://www.bugcrowd.com/
      • Hackerone: https://www.hackerone.com/
      • Intigriti: https://www.intigriti.com/
      • YesWeHack: https://www.yeswehack.com/
      • OpenBugBounty: https://www.openbugbounty.org/
    • 個別 プログラム

      • Meta: https://www.facebook.com/whitehat
      • Google: https://about.google/appsecurity/

    バグバウンティレポートの形式

    • タイトル

      • 第一印象が最後の印象です。セキュリティエンジニアは 最初にタイトルを見ます。タイトルを見ただけで問題を特定できるようにすべきです。
      • 悪用できる機能の種類、またはどのような 保護を回避できるのかについて書きましょう。1行で書いてください。
      • 可能であれば、タイトルに問題の影響を含めてください。
    • 説明

      • このセクションでは脆弱性の詳細を提供します。ここで脆弱性を説明し、テスト中に得たパス、エンドポイント、エラーメッセージについて書きます。HTTPリクエストや脆弱なソースコードを添付することもできます。
    • 再現手順

      • バグを再現するための段階的な手順を書きましょう。アプリの所有者があなたの発見を検証し、シナリオを理解できることが重要です。
      • 問題を実証するために、各ステップを明確に書く必要があります。これによりセキュリティエンジニアが迅速にトリアージできるようになります。
    • 概念実証(PoC)

      • このセクションは作業全体の視覚的証拠です。デモンストレーション動画を録画するか、スクリーンショットを添付できます。
    • 影響

      • 実際の影響について書きましょう。攻撃者が脆弱性の悪用に成功した場合、どのように利益を得られるのか。
      • どのような損害が発生し得るのか?(理論上の影響について書くのは避けてください)
      • 組織のビジネス目標に沿ったものであるべきです。

    サンプルレポート

    追加のヒント

    1. 最初からバグバウンティをフルタイムで行わないでください(とはいえ、どの時点でもフルタイムで行うことはおすすめしません)。毎日のようにバグが見つかる保証はなく、安定性もありません。常に複数の収入源を確保してください(バグバウンティを主な収入にしないこと)。
    2. 最新情報を把握し続けましょう。学ぶことを決してやめてはいけません。Twitterに参加し、優れた人々をフォローし、毎日新しいことを学ぶ好奇心を持ち続けましょう。Writeupやブログを読み、知識を広げ続けてください。
    3. バグバウンティは常にスキルを向上させる手段と捉えてください。お金はスキルを身につけた後にしかついてきません。お金はあくまでモチベーションとしてだけ考えましょう。
    4. 自動化に依存しないでください。ツールがあなたの代わりにお金を生み出すとは期待できません。自動化はどこにでもあります。バグバウンティで成功する鍵は独自性です。自分自身の方法論を構築し、他人から学び、自分で応用してください。
    5. 常にバグの深刻度を引き上げることを試み、より広い視野を持ちましょう。RCEは常に任意ファイルアップロードよりも高い影響を持ちます。
    6. 脆弱性が業界で定義された標準的な影響度に基づいて報酬を得られるとは限りません。資産の所有者はリスク評価で問題を評価し、多くの場合影響度 * 可能性(悪用可能性)として計算されます。例えば、SQLインジェクションはデフォルトでは重大(Critical)な影響を持ちますが、アプリケーションが組織のVPN内からのみアクセス可能で、データベースにユーザーデータや個人情報(PII)が含まれていない場合、悪用の可能性は低下し、リスクも同様に低下します。
    7. コミュニティとのつながりを保ちましょう。学び、貢献しましょう。何かにおいてあなたより優れている人は常にいます。ネットワーキングの機会を逃さないでください。フォーラムに参加し、カンファレンスやハッキングイベントに行き、人々と出会い、彼らの経験から学びましょう。
    8. 常に助けになる存在でありましょう。
    ツールをダウンロード