Не стесняйтесь вносить свой вклад в этот репозиторий!
Дорожная карта для начинающих в Bug Bounty
Привет! Я Ansh Bhawnani. В настоящее время я работаю инженером по безопасности (Security Engineer), а также по совместительству создаю контент. Я создаю этот репозиторий, чтобы каждый мог внести свой вклад и помочь направить молодые и увлечённые умы, начинающие свою карьеру в сфере bug bounty. Контент будет добавляться регулярно. Следите за обновлениями. Итак, начнём!
ПРИМЕЧАНИЕ: Ландшафт bug bounty изменился за последние несколько лет. Проблемы, которые мы легко находили год назад, сейчас найти не так просто. Автоматизация активно используется, и большинство «низко висящих плодов» уже продублированы, если вам не повезло. Если вы хотите начать заниматься bug bounty, вам нужно быть решительным, последовательным и сосредоточенным, так как конкуренция очень высока.
Введение
- Что такое баг?
- Баг безопасности или уязвимость — это «слабое место в вычислительной логике (например, в коде), обнаруженное в программных и аппаратных компонентах, которое при эксплуатации приводит к негативному воздействию на конфиденциальность, целостность ИЛИ доступность».
- Что такое Bug Bounty?
- Bug bounty или программа bug bounty — это ИТ-жаргон, обозначающий программу вознаграждения за поиск и сообщение об ошибке в конкретном программном продукте. Многие ИТ-компании предлагают bug bounty, чтобы стимулировать улучшение продукта и получать больше взаимодействия от конечных пользователей или клиентов. Компании, которые управляют программами bug bounty, могут получать сотни отчётов об ошибках, включая баги безопасности и уязвимости, и многие из тех, кто сообщает об этих ошибках, могут получить вознаграждение.
- Какое бывает вознаграждение?
- Существуют всевозможные виды вознаграждений в зависимости от серьёзности проблемы и стоимости её устранения. Они могут варьироваться от реальных денег (наиболее распространённый вариант) до премиум-подписок (Prime/Netflix), дисконтных купонов (для интернет-магазинов), подарочных сертификатов, мерча (одежда, бейджи, фирменные канцтовары и т. д.). Сумма денежного вознаграждения может составлять от 50$ до 50 000$ и даже больше.
Что изучать?
- Технические знания
- Основы компьютера
- Компьютерные сети
- Операционные системы
Где учиться?
Исследователи безопасности мирового уровня и охотники за багами (bug bounty hunters) сидят в Twitter. А где вы? Присоединяйтесь к Twitter прямо сейчас и получайте ежедневные обновления о новых проблемах, уязвимостях, zero-day, эксплойтах, а также присоединяйтесь к людям, которые делятся своими методологиями, ресурсами, заметками и опытом в мире кибербезопасности!
ПРАКТИКА! ПРАКТИКА! И ПРАКТИКА!
-
CTF
-
Онлайн-лаборатории
-
Офлайн-лаборатории
Дополнительные инструменты и сервисы
-
Серверы
-
Shodan - Поисковая система для Интернета всего
-
Censys Search - Поисковая система по всем серверам в Интернете, позволяющая снизить подверженность угрозам и повысить безопасность
-
Onyphe.io - Поисковая система киберзащиты по данным открытых источников и киберразведки
-
ZoomEye - Глобальное картографирование киберпространства
-
GreyNoise - Источник для понимания «шума» в интернете
-
Natlas - Масштабирование сканирования сетей
-
Netlas.io - Обнаружение, исследование и мониторинг любых активов, доступных онлайн
-
FOFA - Картографирование киберпространства
-
Quake - Система исследования и картографирования киберпространства
-
Hunter - Интернет-поисковики для исследователей безопасности
Уязвимости
- NIST NVD - Национальная база данных уязвимостей США
- MITRE CVE - Идентификация, определение и каталогизация публично раскрытых уязвимостей кибербезопасности
- GitHub Advisory Database - База данных уязвимостей безопасности, включающая CVE и бюллетени безопасности GitHub
- cloudvulndb.org - Открытая база данных уязвимостей облака и проблем безопасности
- osv.dev - Уязвимости открытого исходного кода
- Vulners.com - Ваша поисковая система для анализа угроз безопасности (Security Intelligence)
- opencve.io - Самый простой способ отслеживать обновления CVE и получать оповещения о новых уязвимостях
- security.snyk.io - База данных уязвимостей открытого исходного кода
- Mend Vulnerability Database - Крупнейшая база данных уязвимостей открытого исходного кода
- Rapid7 - DB - База данных уязвимостей и эксплойтов
- CVEDetails - Полноценный источник данных об уязвимостях безопасности
- VulnIQ - Решение для разведки и управления уязвимостями
- SynapsInt - Единый инструмент OSINT-исследований
- Aqua Vulnerability Database - Уязвимости и слабые места в приложениях с открытым исходным кодом и облачной нативной инфраструктуре
- Vulmon - Поисковая система по уязвимостям и эксплойтам
- VulDB - База данных уязвимостей номер один
- ScanFactory - Мониторинг безопасности в реальном времени
- Trend Micro Zero Day Initiative - Публично раскрытые уязвимости, обнаруженные исследователями Zero Day Initiative
Эксплойты
- Exploit-DB - База данных эксплойтов
- Sploitus - Удобное централизованное место для поиска новейших эксплойтов
- Rapid7 - DB - База данных уязвимостей и эксплойтов
- Vulmon - Поисковая система по уязвимостям и эксплойтам
- packetstormsecurity.com - Сервисы, новости, файлы, инструменты, эксплойты, бюллетени и технические документы в области информационной безопасности
- 0day.today - Полная база данных эксплойтов и уязвимостей
- LOLBAS - Living Off The Land: бинарные файлы, скрипты и библиотеки
- GTFOBins - Подобранный список бинарных файлов Unix, которые можно использовать для обхода локальных ограничений безопасности в некорректно настроенных системах
- Payloads All The Things - Список полезных пейлоадов и обходов для безопасности веб-приложений
- XSS Payloads - Страна чудес неожиданного использования JavaScript и не только
- exploitalert.com - База данных эксплойтов
- Reverse Shell generator - Онлайн-генератор реверс-шеллов с функцией локального хранилища (Local Storage), кодированием URI и Base64, генератором MSFVenom и сырым режимом (Raw Mode)
- HackerOne hacktivity - Смотрите последнюю активность хакеров на HackerOne
- Bugcrowd Crowdstream - Витрина принятых и раскрытых отчётов по программам Bugcrowd
- GTFOArgs - Подобранный список бинарных файлов Unix, которыми можно манипулировать для инъекции аргументов
- shell-storm.org/shellcode - База данных шеллкодов для учебных примеров
- Hacking the Cloud - Энциклопедия атак, тактик и техник, которые специалисты по наступательной безопасности могут использовать в своём следующем приключении по эксплуатации облака
Платформы Bug Bounty
Формат отчёта Bug Bounty
Пример отчёта

Несколько дополнительных советов
- Не занимайтесь bug bounty на полную ставку в начале (хотя я советую не делать этого на полную ставку никогда). Нет никакой гарантии, что вы будете находить баги через день, и нет стабильности. Всегда имейте несколько источников дохода (bug bounty не должен быть основным).
- Будьте в курсе: учёба никогда не должна останавливаться. Присоединяйтесь к Twitter, подписывайтесь на хороших людей, сохраняйте любопытство и каждый день узнавайте что-то новое. Читайте райтапы и блоги и постоянно расширяйте свои знания.
- Всегда воспринимайте bug bounty как средство развития своих навыков. Деньги придут только после того, как у вас появятся навыки. Относитесь к деньгам лишь как к мотивации.
- Не полагайтесь на автоматизацию. Нельзя ожидать, что инструмент будет приносить вам деньги. Автоматизация есть везде. Ключ к успеху в Bug Bounty — быть уникальным. Создайте собственную методологию, учитесь у других и применяйте её самостоятельно.
- Всегда пытайтесь повысить серьёзность бага, мыслите шире. RCE всегда имеет более высокое воздействие, чем произвольная загрузка файлов.
- Не факт, что уязвимость будет вознаграждена исходя из стандартного воздействия, определённого индустрией. Владельцы активов оценивают проблему по уровню риска, который часто рассчитывается как воздействие * вероятность (эксплуатируемость). Например, SQL-инъекция по умолчанию имеет критическое воздействие, но если приложение доступно только внутри корпоративного VPN и не содержит пользовательских данных/персональных данных (PII) в базе, вероятность эксплуатации снижается, а вместе с ней и риск.
- Оставайтесь на связи с сообществом. Учитесь и вносите свой вклад. Всегда найдётся кто-то, кто в чём-то лучше вас. Не упускайте возможность завести полезные знакомства. Присоединяйтесь к форумам, посещайте конференции и хакерские мероприятия, знакомьтесь с людьми, учитесь на их опыте.
- Всегда будьте полезны.