Kariyer Rehberi • Bug Bounty
Bug bounty, şirketlerin kendi sistemlerindeki güvenlik açıklarını bildiren bağımsız güvenlik araştırmacılarına ödül verdiği programlardır. Google, Facebook, Microsoft, Apple gibi devler bu programları yürütür. 2022 yılında HackerOne platformu üzerinden araştırmacılara ödenen toplam miktar 300 milyon dolara ulaşmıştır. Bireysel rekortmenler yılda 1 milyon dolar üzerinde kazanmıştır.
Dünyanın en büyük bug bounty platformu. Twitter, Uber, Shopify, Pentagon gibi müşterileri var. 1 milyondan fazla kayıtlı araştırmacı. Disclosure politikası açısından araştırmacı dostu.
Güçlü ikinci platform. Bazı programlar hem public hem private araştırmacı kabul eder. Triage ekibi raporları filtreler, şirkete doğrudan ulaşmak yerine platform üzerinden iletişim kurulur.
Avrupa merkezli, GDPR uyumlu program yönetimi. Daha az araştırmacı = daha az rekabet. Yeni başlayanlar için iyi bir fırsat penceresi.
Her programın bir scope'u (kapsam) ve out-of-scope (kapsam dışı) listesi vardır. Bunlara uymamak hem raporunuzun reddedilmesine hem de hesabınızın yasaklanmasına yol açabilir.
| Seviye | CVSS | Örnek Zafiyet | Tipik Ödül |
|---|---|---|---|
| Informational | N/A | Versiyon ifşası | $0 — Teşekkür |
| Low | 0.1–3.9 | Open Redirect | $50 — $300 |
| Medium | 4.0–6.9 | Stored XSS, CSRF | $300 — $1.500 |
| High | 7.0–8.9 | SQLi, SSRF, IDOR | $1.500 — $15.000 |
| Critical | 9.0–10.0 | RCE, Hesap ele geçirme | $15.000 — $1.000.000 |
Raporun kalitesi ödülü doğrudan etkiler. İyi bir rapor şunları içermeli: