Не стесняйтесь вносить свой вклад в этот репозиторий!
Дорожная карта для начинающих в Bug Bounty
Привет! Я Ansh Bhawnani. В настоящее время я работаю инженером по безопасности (Security Engineer), а также по совместительству создаю контент. Я создаю этот репозиторий, чтобы каждый мог внести свой вклад и помочь направить молодые и увлечённые умы, начинающие свою карьеру в сфере bug bounty. Контент будет добавляться регулярно. Следите за обновлениями. Итак, начнём!
ПРИМЕЧАНИЕ: Ландшафт bug bounty изменился за последние несколько лет. Проблемы, которые мы легко находили год назад, сейчас найти не так просто. Автоматизация активно используется, и большинство «низко висящих плодов» уже продублированы, если вам не повезло. Если вы хотите начать заниматься bug bounty, вам нужно быть решительным, последовательным и сосредоточенным, так как конкуренция очень высока.
Введение
- Что такое баг?
- Баг безопасности или уязвимость — это «слабое место в вычислительной логике (например, в коде), обнаруженное в программных и аппаратных компонентах, которое при эксплуатации приводит к негативному воздействию на конфиденциальность, целостность ИЛИ доступность».
- Что такое Bug Bounty?
- Bug bounty или программа bug bounty — это ИТ-жаргон, обозначающий программу вознаграждения за поиск и сообщение об ошибке в конкретном программном продукте. Многие ИТ-компании предлагают bug bounty, чтобы стимулировать улучшение продукта и получать больше взаимодействия от конечных пользователей или клиентов. Компании, которые управляют программами bug bounty, могут получать сотни отчётов об ошибках, включая баги безопасности и уязвимости, и многие из тех, кто сообщает об этих ошибках, могут получить вознаграждение.
- Какое бывает вознаграждение?
- Существуют всевозможные виды вознаграждений в зависимости от серьёзности проблемы и стоимости её устранения. Они могут варьироваться от реальных денег (наиболее распространённый вариант) до премиум-подписок (Prime/Netflix), дисконтных купонов (для интернет-магазинов), подарочных сертификатов, мерча (одежда, бейджи, фирменные канцтовары и т. д.). Сумма денежного вознаграждения может составлять от 50$ до 50 000$ и даже больше.
Что изучать?
- Технические знания
- Основы компьютера
- Компьютерные сети
- Операционные системы
- Командная строка
- Программирование
Где учиться?
- Книги
- Райтапы
- Блоги и статьи
- Форумы
- Официальные сайты
- YouTube-каналы
Исследователи безопасности мирового уровня и охотники за багами (bug bounty hunters) сидят в Twitter. А где вы? Присоединяйтесь к Twitter прямо сейчас и получайте ежедневные обновления о новых проблемах, уязвимостях, zero-day, эксплойтах, а также присоединяйтесь к людям, которые делятся своими методологиями, ресурсами, заметками и опытом в мире кибербезопасности!
ПРАКТИКА! ПРАКТИКА! И ПРАКТИКА!