むノァン・グリゎロフ「トップレベルのバグハンタヌにずっお、月額25Kドルは問題ではありたせん」





脆匱性プログラムは、垞にハッカヌやセキュリティの専門家から倚くの泚目を集めおいたす。 結局のずころ、これはバグを怜玢するこずによっおのみ良いお金を皌ぐための合法的な方法ですただし、良い経隓ず圌の肩に頭があれば。 先日、バグハンタヌのIvanの原子炉 08 Grigorovにむンタビュヌする機䌚がありたした。 圌はBug Bountyプログラムのリヌダヌであり、HackerOneプラットフォヌムの総合ランキングで11䜍になりたす。



バグを探し始めるには これが唯䞀の収入源でしょうか どのバグバりンティに参加したすか バグハンタヌはいくら皌いでいたすか そしお、なぜ危機においお脆匱性怜玢が特に有益なのですか むンタビュヌでこれらの質問やその他の質問に察する答えを読んでください。



どのようにしおバグを探し始めたしたか



2、3幎前にBug Bountyのような珟象に぀いお孊びたしたが、Mail.Ru Groupプログラムの開始前に個人的には遭遇したせんでした。 それが始たったずき、私は詊しおみる䟡倀があるず刀断したした。 圓時、私はこの職業に぀いお非垞に懐疑的であり、誰かが少なくずも1ドル支払うこずを望んでいたせんでした。



いく぀かのバグを芋぀けお、それに察する最初の報酬を埗るこずができ、すぐにプログラムで2䜍になりたした。 それは私がこの問題を真剣に取る䟡倀があるず思ったずきです。



そしお、わずか1幎半で、あなたは私たちのプログラムで最も成功した研究者ずなり、HackerOneではトップ20に入りたした。 どう



ただ孊ぶこず、そしおすべおのもの。



そしお、どのように勉匷したすか



ほずんどの堎合、特定の脆匱性を説明する蚘事たたはプレれンテヌションを読みたす。 このトピックに関する本やリ゜ヌスを勉匷しおいたす。 私はビデオレポヌト、mitaps、䌚議を芋たす。 私は他の人の報告曞を勉匷したす。 怜玢゚ンゞンで情報を探しおいたす。 私は倧孊の孊䜍を取埗しおいたすが、ITずは関係ありたせん。



どのような皮類の脆匱性に察凊したすか



ほずんどがりェブで、残りは楜しみのためだけです。 しかし、これはすべお動機の問題です。 このような目暙を自分で蚭定した堎合、ブラりザを䞭断するこずもできたす。



正芏の仕事はありたすか



氞続的な仕事はありたせん。脆匱性の怜玢が私の䞻な収入源です。



あなたは䞀人で働いおいたすか、それずもチヌムずしお働いおいたすか チヌムたたはシングルのどちらのスキヌムがより䞀般的ですか



私は䞀人で働きたす。 倚くの堎合、バグハンタヌは単独で働きたすが、チヌムも時々発生したす。



あなたの兞型的な䞀日はどのようなものですか バグを探すのにどれくらいの時間を費やしたすか



それはすべお、新しいプロゞェクトぞの招埅があるかどうかに䟝存したす。 おもしろい招埅状が次々に来たり、倧きなスコヌプを持぀倧芏暡なプロゞェクトに出くわした堎合、脆匱性を求めお朝から晩たでフリヌズしお、時間がどのように進むかに気付かないこずがありたす。 しかし、これはめったに起こりたせん。通垞、私はこれに1日玄3-5時間を費やしたす。



Bug Bountyからの収入のみで生掻できたすか



間違いなく可胜ですが、すべおはこの分野の知識、怜玢に費やした時間、新しい興味深いプロゞェクトぞの招埅、そしお本圓にクヌルなバグを芋぀けたいずいう欲求に䟝存したす。 結局のずころ、1぀の脆匱性で1䞇ドルを皌ぐこずができたす。たずえば、100ドルで100回クリックゞャックするなどの登録を行うこずができたす。 ちなみに、ほずんどの䌁業はバグの代金をドルで支払うため、危機におけるバグハンティングの関連性は倧幅に高たっおいたす。



バグハンタヌは平均でいくら皌げたすか



収入には非垞に倧きなばら぀きがあるこずを理解する必芁がありたす。 それは倚くの芁因、䞻に研究者の経隓ず、圌がハッキングにどれだけ時間を割いおいるかに䟝存したす。 倚くの人がバグバりンティプログラムに時々参加したすが、お金のためではなく、履歎曞を匷化したいずいう興味や欲求からです。 収入が少ない可胜性が高いこずは明らかです特に、1回限りの利益ではなく、6か月たたは1幎などの䞀定期間の利益を埗る堎合。



䞀方、これを真剣か぀定期的に行うバグハンタヌがいたす。 月に玄1䞇ドルを皌ぐ友人がいたす。 それぞれ50ドルを皌ぐ人がいたすたずえば、そのようなバグハンタヌの個人的な䜓隓に぀いおの物語 My $ 50k Personal Challenge-Results 。 毎月ではなく、定期的に達成可胜です。 䞀郚のトップハンタヌによるず、圌らにずっおは月に2侇5千ドルは問題ではありたせん。



ちなみに、どのようにしおトップに到達したすか



このためには、倚くの深刻なバグを送信する必芁がありたす。 評䟡は、収益のレベルではなく、芋぀かった脆匱性の総合的な重芁床に基づいお構築されたす。 これは郚分的に収益にも圱響したすが、バグが悪化すればするほど、圌らは通垞、それに察する支払いをいずわなくなりたす。 HackerOneでは、危険な脆匱性の評䟡は玄50ポむント、平均-25、最䜎-15です。各研究者のプロファむルでは、算術平均評䟡を確認できたす。これは圱響倀です。



䜿甚するツヌルはどの皋床自動化されおいたすか



よく知られおいるBurp Suiteずsqlmapを䜿甚したす。 手ず頭だけでなく:)。



どのようなバグバりンティプログラムに参加しおいたすか



有料ず無料の䞡方で、すべおのプログラムに参加しようずしたす。 もちろん、私のために支払われるこずは優先事項ですが、それにもかかわらず、私は無料のプログラムに泚意を払いたす。 たずえば、私は報奚がないMail.Ru Groupプロゞェクトに関する脆匱性レポヌトを送信したした。



参加するプログラムをどのように遞択したすか



それはすべお珟圚の状況に䟝存したす。 新しいプラむベヌトプログラムに招埅された堎合、その遞択は明らかです。原則ずしお、そのようなプロゞェクトのセキュリティにははるかに倚くの「穎」があり、それらはより迅速か぀簡単に怜出されたす。



そしお、長い間招埅されおいない堎合、他の研究者がバグを芋逃す可胜性が高い倧芏暡プロゞェクトを奜むでしょう。 たたは、よく知られおいるプロゞェクトに戻っお、いく぀かのこずを再発芋するこずもできたす。



プラむベヌトプログラムずは䜕かを読者に説明したす。



Private Bug Bountyは、公に発衚されおいないプログラムであり、同瀟はバグハンタヌの限られたサヌクルのみを招埅したす。 これにより、最も経隓豊富で適切なテスタヌを遞択しお、テスタヌの数を調敎できたす。 プロゞェクトの脆匱性がただ怜玢されおいない堎合は、プラむベヌトバヌゞョンから開始し、特定の信頌できる人を招埅するこずをお勧めしたす。 そしお、䞻芁なバグが芋぀かったら、党員を脆匱性怜玢に招埅できたす。



圌らはどのようにしおプラむベヌトプログラムに参加したすか



私の知る限り、HackerOneはランダムに招埅されおいたす。 もちろん、最初に公開プログラムで䜕らかの評䟡をする必芁があり、それから招埅を開始したす。 完党に新しい堎合は、プラむベヌトプログラムぞの招埅を受ける機䌚はありたせん。



HackerOneがサむトずしお魅力的なのはなぜですか 圌には遞択肢がありたすか



珟時点では、 HackerOneずBugcrowdのプログラムに参加しおいたす。 これら2぀のサむトを比范するず、HackerOneは私にずっおより魅力的です。



たず、レポヌトシステム自䜓がはるかに䟿利です。レポヌトを矎しく䜜成し、他の研究者が利甚できるようにするこずができたす。 レポヌトの各コメントに異なるファむルを添付できたす。 しかし、Bugcrowdでは、レポヌトを送信する圢匏がわかりにくいため、デザむンするこずはあたりありたせん。レポヌトにはファむルを添付できたすが、コメントには添付できたせん。



第二に、より倚くの倧䌁業がHackerOneず協力しおいたす。 しかし䞀方で、私はしばしばHackerOneからではなくBugcrowdからプラむベヌトプログラムぞの招埅状を受け取りたす。 Bugcrowdには、アクティブな研究者向けの報酬システムもあり、非垞に優れおいたす。



䞡方のサむトでのサポヌトサヌビスは良奜であり、ご質問に喜んでお答えしたす。 支払いは䞡方のサむトで問題なく行われたす。 これらのリ゜ヌスはどちらも研究者にずっお有益であり、泚目に倀したす。



HackerOneの公開開瀺機胜を䜿甚しおいたすか



はい、しかしめったにありたせん。 私は隠したせんが、他の人のオヌプンなレポヌトを喜んで読みたす。



物議を醞す問題はありたすか



たたに。 たずえば、同じタむプの耇数のバグが1぀ずしおカりントされ、1぀だけの支払いが行われた堎合、残りのレポヌトを閉じお、1぀の修正でいく぀かの脆匱性が修正されたず䞻匵したす。 あなたはそれを確認するこずはできたせんが、䞀蚀ずらなければなりたせん。 報告埌しばらくしおからセキュリティチヌムがバグの再珟を詊みたすが、バグは既に開発者によっお修正されおいる堎合がありたす。 そのような堎合、レポヌトにビデオが添付されおいなければ、䜕かを蚌明するのは問題です。



数ヶ月前、バグのある機胜が単玔に消えおしたうケヌスがありたした。 圓然、セキュリティチヌムはバグを再珟できず、レポヌトを閉じたした。 そしお、ほんの数日前に、この機胜が埩掻したこずに気づいたので、セキュリティチヌムからの確認を再び埅っおいたす。



あなたが報告したバグに察しお䌁業が支払いをしなかったこずがありたしたか



重倧な脆匱性を送信したいく぀かのケヌスがありたしたが、それらはプログラムの察象倖のプロゞェクトに関連しおいたした。 圌らは修正され、「ありがずう」ず蚀われたした。 しかし、バグが範囲倖であるこずは事前に明らかだったため、誰かを非難する意味はありたせん。



報酬を支払わないプログラムに぀いおどう思いたすか



プログラムを開始した䌚瀟によっお異なりたす。 これが䜕らかのスタヌトアップ䌁業や非営利組織である堎合、私は圌らに時間を䞎え、䜕か䟡倀のあるものを芋぀けようずしたす。

これが莫倧な収入のある䌚瀟であれば、少なくずも奇劙なこずに、圌らは報酬を提䟛しおいないように思えたす。



ただし、他のナヌザヌず同様に、デヌタを安党に保ち、サむバヌ犯眪者に傍受される危険がないようにしおください。 したがっお、私は䜕らかの理由で報酬を支払うこずができないサヌビスのナヌザヌを保護しようずしたす。 もちろん、可胜な限り倚くの脆匱性を芋぀けるために、補品にあたり觊れたせん。 しかし、個人的には、あたり時間を必芁ずしない簡単なバグをいく぀か芋぀けお送信したす。



倚くのトップ研究者はそのような利他䞻矩者ではなく、フリヌ゜フトりェアを扱うこずはたずありたせん。 䞀郚は正しい。 しかし、最終的にはナヌザヌに぀いお考え、ナヌザヌの利益を保護するために少なくずも少し貢献する必芁があるず思いたす。



あなたの緎習の䞭で最も興味深いバグに぀いお教えおください。



興味深いバグがいく぀かありたすが、おそらくHackerOneで最埌に開かれた、玄3䞇のWebサむト䞻に䌁業の脆匱性を匕き起こしたhackerone.com/reports/111440に぀いおお話したす。



Zendeskのバグを探すこずにしたした。 このプログラムは長い間開始され、メむンペヌゞwww.zendesk.comの内容を泚意深く調べお、詳现を分析したした。 圓時私には知られおいないfast.wistia.com゜ヌスのビデオに興味がありたした。



たた、ペヌゞにはfast.wistia.comを䜿甚したサヌドパヌティのスクリプトがあり、ビデオを制埡し、DOMを操䜜し、ビデオに関するデヌタをロヌドしたした。 このスクリプトの効果を慎重に怜蚎した結果、fast.wistia.comからJSファむルを远加でロヌドしお実行できるこずに気付きたした。 この堎合、実行可胜ファむルのパス、名前、拡匵子を完党に倉曎できたす。 そしお、悪意のあるファむルをダりンロヌドしお実行するこずができたら、Zendeskの偎で任意のスクリプトを実行できたす。 そしお、私はそのような機䌚を探し始めたした。



倚くの時間を費やしお、私は特にfast.wistia.comにファむルをアップロヌドできないこずに気付きたした。 次に、fast.wistia.comぞのリク゚ストに泚目し、サヌバヌからの応答を操䜜できるJSONPリク゚ストに気付きたした。 このバグを最初のバグず組み合わせるこずで、JSONP応答を悪意のあるJSスクリプトずしお提瀺するこずができたした。 そしお、私がそれをやったずき、この問題はZendeskだけでなく、Shopifyでホストされおいる膚倧な数の店舗、膚倧な数のWordPressずTumblrのブログ、倚くの䌁業りェブサむト、独自の10瀟ほどに圱響を及がしおいるこずに気付き始めたしたBug Bountyプログラム、およびWistia自䜓。 WebサむトにWistiaからビデオを投皿したほが党員が、この脆匱なスクリプトを远加したした。



私が最初に蚀ったのは、Wistiaの支揎でした。 1日埅った埌、私は別の手玙を曞き、玄1時間埌に情報が開発者に送信されたこずを確認したした。 さらに2日が経過したしたが、バグはただ修正されおいたせん。 もちろん、他の䌁業の評刀も攻撃を受けおいるため、2日は短い時間ですが、そのようなバグではありたせん。



バグに誰も関䞎しないこずが明らかになり埌で私が正しいず刀明した、Wistiaに連絡するこずを期埅しお他の䌁業に報告し始めたした。 レポヌトをZendeskに送信したしたが、圌らは䜕も助けられず、Wistiaがこの問題を解決するたで埅぀ず蚀いたした...ショック、そしお...そしお、Shopify、Trello、AutomatticWordPressにレポヌトを送信したした。 これらの䌁業のチヌムは、Wistiaを埅たずに、独自のチャネルを通じおWistiaに連絡するなど、問題を独自に解決し始めたした。 そしお、芋よ、圌らがWistiaに連絡しおからちょうど1時間埌に、バグが修正されたした。



最も興味深い脆匱性は、必ずしも最も高䟡ですか



いや おそらく、各研究者はそのようなバグを受け取ったが、予想よりも少ないか、たったく受け取っおいないかもしれないが、他の研究者はそれらを高く評䟡した。 BlackFanが所有するそのような䟋の1぀は、 hackerone.com / reports / 14883です。



脆匱性怜玢プログラムは、本圓にクヌルなバグを芋぀けるのに圹立たないずいう意芋がありたす。 圌に同意したすか



この意芋は、䞍適切なレポヌトを送信しお無料でお金を皌ぎたいずいう倚くの人々のおかげで圢成されたず思いたす。 むンド人はこれで特に有名です圌らの䞭には非垞に有胜な人がいたすが。 そしお、このようなゞャンクレポヌトが倚数あるずいう背景から、チヌムはBug Bountyの有効性に぀いお考え始めたす。 倚くの堎合、本圓に䟡倀のあるデヌタを埅たずに、たたは単に膚倧な数のレポヌトにownれずに、プログラムは閉じられたす。



バグやお金の利益-あなたに最初に来るものは䜕ですか あなたは間違いなく䜕らかの収入をもたらす故意に退屈なバグで忙しくなりたすか



私は興味深いバグだけに焊点を合わせおいたせん。 しかし同時に、私は利益を远求するこずに぀いお䜕も報告したせん。 私は、クリックゞャックや、これより䞋の重倧床に関しおはほずんど語りたせん。 第䞀に、私は確かに重耇にぶ぀かり、単に時間を無駄にするからです。第二に、すべおの䌁業がそのような報告を受け入れるわけではありたせん。



初心者のバグハンタヌにどんなアドバむスをしたすか



たず、脆匱性をすばやく芋぀ける確率は、プログラムが動䜜しおいる時間に反比䟋するこずを理解する必芁がありたす。 最良の戊略は、1぀のプログラムに長くかかりすぎず、別のプログラムに参加するこずです。



それにもかかわらず、私はかなり長い間報告を受けおいお、脆匱性を怜出する可胜性が非垞に䜎いバグバりンティに参加するずき、私は可胜な限り補品を知り、他の人が行うのに時間がかかっおいない可胜性が最も高い機胜を芋぀けようずしたす。 たたは、理解しにくいものを探しおいたすが、これは他の研究者には芋萜ずされがちです。 私はどんな小さなこずも芋倱わないようにしたす。 これには時間がかかり、忍耐ず忍耐が必芁です。



バグの凊理方法の孊習を開始できたす。CSRF、XSS、SQLiなどの単玔な脆匱性から始めお、兞型的な各セキュリティ゚ラヌを個別に確認したす。 それぞれに぀いお資料を収集したす。 YouTubeで怜玢を開始するだけで十分であり、䟿利なものがたくさんありたす。



倚くの優れた蚘事がHabréに掲茉されおおり、興味深い本ぞの参照を芋぀けるこずができたす。 䟋





他の人の公開されたレポヌトを読むこずも有甚です。 しかし、トレヌニングが停止しおはならないこずを忘れないでください。 テクノロゞヌは倉化し、䜕かが時代遅れになり、新しいものが叀いものに取っお代わり、私たちはこれに埓う必芁がありたす。



䞀般的に、Bug Bounty゚リアのトレンドはどうなっおいるず思いたすか 2016幎には䜕が埅っおいたすか



数幎前、Bug Bountyは珍しいものでしたが、今ではそのようなプログラムを開くこずはトレンドであり、HackerOneなどのサむトに来る䌁業が増えるず予想できたす。 プラむベヌトプログラムはたすたす需芁が増えるでしょう。 Bugcrowdには、プラむベヌトプログラム甚の新しい圢匏がありたす。予算ず賞金が限られおいるフレックスプログラムです。 䌁業はそれらを気に入っおおり、埐々に人気が出るように思えたす。



All Articles