Por favor, não hesite em contribuir com este repositório!
Roadmap para Iniciantes em Bug Bounty
Olá! Eu sou Ansh Bhawnani. Atualmente trabalho como Engenheiro de Segurança e também sou criador de conteúdo em meio período. Estou criando este repositório para que todos possam contribuir, a fim de orientar as mentes jovens e entusiasmadas a iniciarem suas carreiras em bug bounty. Mais conteúdo será adicionado regularmente. Continue acompanhando. Então, vamos começar!
NOTA: O cenário de bug bounty mudou nos últimos anos. Os problemas que costumávamos encontrar facilmente há um ano não são fáceis agora. A automação está sendo usada rigorosamente e a maioria das "frutas fáceis" está sendo duplicada se você estiver sem sorte. Se você quiser começar a fazer bug bounty, terá que ser determinado a ser consistente e focado, pois a concorrência é muito alta.
Introdução
- O que é um bug?
- Bug de segurança ou vulnerabilidade é “uma fraqueza na lógica computacional (ex.: código) encontrada em componentes de software e hardware que, quando explorada, resulta em impacto negativo à confidencialidade, integridade OU disponibilidade.
- O que é Bug Bounty?
- Bug bounty ou programa de bug bounty é um jargão de TI para um programa de recompensa ou premiação oferecido por encontrar e reportar um bug em um determinado produto de software. Muitas empresas de TI oferecem bug bounties para impulsionar a melhoria do produto e obter mais interação dos usuários finais ou clientes. Empresas que operam programas de bug bounty podem receber centenas de relatórios de bugs, incluindo bugs de segurança e vulnerabilidades de segurança, e muitos que relatam esses bugs podem receber prêmios.
- Qual é a Recompensa?
- Existem todos os tipos de recompensas com base na gravidade do problema e no custo para corrigi-lo. Elas podem variar de dinheiro real (mais prevalente) a assinaturas premium (Prime/Netflix), cupons de desconto (para e-commerce de sites de compras), vales-presente, brindes (roupas, crachás, papelaria personalizada, etc.). O dinheiro pode variar de 50$ a 50.000$ e até mais.
O que aprender?
- Técnico
- Fundamentos de Computação
- Redes de Computadores
- Sistemas Operacionais
De onde aprender?
Pesquisadores de segurança de classe mundial e caçadores de bug bounty estão no Twitter. Onde você está? Junte-se ao Twitter agora e receba atualizações diárias sobre novos problemas, vulnerabilidades, zero days, exploits, e junte-se a pessoas que compartilham suas metodologias, recursos, anotações e experiências no mundo da segurança cibernética!
PRATIQUE! PRATIQUE! e PRATIQUE!
-
CTF
-
Laboratórios Online
-
Laboratórios Offline
Mais Ferramentas e Serviços para Usar
-
Servidores
-
Shodan - Mecanismo de busca para a Internet de Todas as Coisas
-
Censys Search - Mecanismo de busca para todos os servidores na Internet, para reduzir a exposição e melhorar a segurança
-
Onyphe.io - Mecanismo de busca de defesa cibernética para dados de inteligência de ameaças cibernéticas e de código aberto
-
ZoomEye - Mapeamento global do ciberespaço
-
GreyNoise - A fonte para entender o ruído da internet
-
Natlas - Escalando a varredura de rede
-
Netlas.io - Descubra, pesquise e monitore quaisquer ativos disponíveis online
-
FOFA - Mapeamento do ciberespaço
-
Quake - Sistema de levantamento e mapeamento do ciberespaço
-
Hunter - Mecanismos de busca na internet para pesquisadores de segurança
Vulnerabilidades
- NIST NVD - Banco de Dados Nacional de Vulnerabilidades dos EUA
- MITRE CVE - Identificar, definir e catalogar vulnerabilidades de segurança cibernética divulgadas publicamente
- GitHub Advisory Database - Banco de dados de vulnerabilidades de segurança, incluindo CVEs e avisos de segurança originados no GitHub
- cloudvulndb.org - O Banco de Dados Aberto de Vulnerabilidades e Problemas de Segurança em Nuvem
- osv.dev - Vulnerabilidades de Código Aberto
- Vulners.com - Seu mecanismo de busca para inteligência de segurança
- opencve.io - A maneira mais fácil de acompanhar atualizações de CVE e ser alertado sobre novas vulnerabilidades
- security.snyk.io - Banco de Dados de Vulnerabilidades de Código Aberto
- Mend Vulnerability Database - O maior banco de dados de vulnerabilidades de código aberto
- Rapid7 - DB - Banco de Dados de Vulnerabilidades e Exploits
- CVEDetails - A fonte definitiva de dados sobre vulnerabilidades de segurança
- VulnIQ - Solução de inteligência e gerenciamento de vulnerabilidades
- SynapsInt - A ferramenta unificada de pesquisa OSINT
- Aqua Vulnerability Database - Vulnerabilidades e fraquezas em aplicações de código aberto e infraestrutura nativa em nuvem
- Vulmon - Mecanismo de busca de vulnerabilidades e exploits
- VulDB - O banco de dados de vulnerabilidades número um
- ScanFactory - Monitoramento de Segurança em Tempo Real
- Trend Micro Zero Day Initiative - Vulnerabilidades divulgadas publicamente descobertas por pesquisadores da Zero Day Initiative
Exploits
- Exploit-DB - Banco de Dados de Exploits
- Sploitus - Lugar central conveniente para identificar os exploits mais recentes
- Rapid7 - DB - Banco de Dados de Vulnerabilidades e Exploits
- Vulmon - Mecanismo de busca de vulnerabilidades e exploits
- packetstormsecurity.com - Serviços de Segurança da Informação, Notícias, Arquivos, Ferramentas, Exploits, Avisos e Whitepapers
- 0day.today - Banco de dados definitivo de exploits e vulnerabilidades
- LOLBAS - Binários, Scripts e Bibliotecas "Living Off The Land"
- GTFOBins - Lista selecionada de binários Unix que podem ser usados para contornar restrições de segurança locais em sistemas mal configurados
- Payloads All The Things - Uma lista de payloads e bypasses úteis para Segurança de Aplicações Web
- XSS Payloads - O país das maravilhas dos usos inesperados de JavaScript, e mais
- exploitalert.com - Banco de Dados de Exploits
- Reverse Shell generator - Gerador online de Reverse Shell com funcionalidade de Local Storage, codificação URI & Base64, gerador MSFVenom e Modo Raw
- HackerOne hacktivity - Veja a atividade hacker mais recente no HackerOne
- Bugcrowd Crowdstream - Vitrine de submissões aceitas e divulgadas nos programas da Bugcrowd
- GTFOArgs - Lista selecionada de binários Unix que podem ser manipulados para injeção de argumentos
- shell-storm.org/shellcode - Banco de dados de shellcodes para casos de estudo
- Hacking the Cloud - Enciclopédia de ataques/táticas/técnicas que profissionais de segurança ofensiva podem usar em sua próxima aventura de exploração em nuvem
-
Crowdsourcing
-
Programas Individuais
-
Título
- A primeira impressão é a última impressão, o engenheiro de segurança
olha o título primeiro e deve ser capaz de identificar o problema.
- Escreva sobre que tipo de funcionalidade você consegue abusar ou que tipo
de proteção você consegue contornar. Escreva em apenas uma linha.
- Inclua o Impacto do problema no título, se possível.
-
Descrição
- Este componente fornece detalhes da vulnerabilidade; você pode explicar a vulnerabilidade aqui, escrever sobre os caminhos, endpoints, mensagens de erro que obteve durante os testes. Você também pode anexar requisições HTTP, código-fonte vulnerável.
-
Passos para Reproduzir
- Escreva o processo passo a passo para recriar o bug. É importante que o proprietário do aplicativo possa verificar o que você encontrou e entender o cenário.
- Você deve escrever cada passo claramente, em ordem, para demonstrar o problema. Isso ajuda os engenheiros de segurança a fazer a triagem rapidamente.
-
Prova de Conceito
- Este componente é o visual de todo o trabalho. Você pode gravar um vídeo de demonstração ou anexar capturas de tela.
-
Impacto
- Escreva sobre o impacto na vida real, como um atacante pode se aproveitar se ele/ela explorar a vulnerabilidade com sucesso.
- Que tipo de danos possíveis poderiam ser causados? (evite escrever sobre o impacto teórico)
- Deve estar alinhado com o objetivo de negócio da organização
Relatório de Exemplo

Algumas dicas adicionais
- Não faça bug bounty em tempo integral no começo (embora eu sugira não fazer em tempo integral em nenhum momento). Não há garantia de encontrar bugs a cada dois dias, não há estabilidade. Mantenha sempre múltiplas fontes de renda (bug bounty não sendo a principal).
- Mantenha-se atualizado, o aprendizado nunca deve parar. Junte-se ao Twitter, siga boas pessoas, mantenha a curiosidade de aprender algo novo todos os dias. Leia writeups, blogs e continue expandindo seu conhecimento.
- Sempre veja o bug bounty como um meio de aprimorar suas habilidades. O dinheiro virá somente depois que você tiver as habilidades. Utilize o dinheiro apenas como motivação.
- Não dependa de automação. Você não pode esperar que uma ferramenta gere dinheiro para você. A automação está em toda parte. A chave para o sucesso no Bug Bounty é ser único. Construa sua própria metodologia, aprenda com os outros e aplique por conta própria.
- Sempre tente escalar a gravidade do bug, mantenha uma mentalidade mais ampla. Um RCE sempre tem maior impacto do que upload arbitrário de arquivos.
- Não é necessário que uma vulnerabilidade seja recompensada com base no impacto padrão definido pelo setor. Os proprietários dos ativos classificam o problema com uma classificação de risco, muitas vezes calculada como impacto * probabilidade (explorabilidade). Por exemplo, uma Injeção de SQL por padrão tem impacto Crítico, mas se o aplicativo for acessível apenas dentro da VPN da organização e não contiver nenhum dado de usuário/PII no banco de dados, a probabilidade de exploração é reduzida, assim como o risco.
- Mantenha-se conectado à comunidade. Aprenda e contribua. Sempre há alguém melhor que você em alguma coisa. Não perca uma oportunidade de fazer networking. Participe de fóruns, vá a conferências e eventos de hacking, conheça pessoas, aprenda com suas experiências.
- Esteja sempre disposto a ajudar.