バグバウンティは、報奨金制度のある脆弱性報告プログラムです。
企業やサービスが公開した対象に対して、定められたルールの中で脆弱性を見つけて報告すると、評価や報奨金が出ることがあります。
まず押さえたいポイント
- ルールのある公開プログラム
- 許可なく試す行為とは別物
- 実務の報告力にもつながりやすい
どんな場面で使うか
- セキュリティ学習の実践
- 報告の練習
- 外部公開サービスの安全性向上
どんなふうに理解するとよいか
バグバウンティは、許可された範囲で現実のサービスを見る学習機会 と考えると分かりやすいです。
押さえておきたい注意点
対象範囲、禁止事項、報告方法を守らないと問題になります。
ルール外の行為は、学習や善意のつもりでも許されません。
仕組みと流れ
多くは HackerOne や Bugcrowd のような専門プラットフォーム、あるいは企業が自社で公開するプログラムとして運営されます。流れは①ルール(ポリシー)を読む → ②対象範囲内で調査 → ③報告 → ④企業が検証・重大度を判定 → ⑤修正と報奨金です。
必ず確認すべきはスコープ(対象範囲)です。ポリシーには対象のドメインやアプリと、対象外(out of scope)、そして禁止行為が明記されています。典型的な禁止事項は、DoS(負荷をかける攻撃)・実在ユーザーのデータへのアクセス・ソーシャルエンジニアリング・自動スキャナの乱用などです。
押さえておきたい注意点
「バグバウンティがあるから何をしてもよい」ではありません。 ルールの外に出た行為は、プログラムの保護対象から外れ、不正アクセスとして扱われ得ます。プログラムが公開されていないサービスを勝手に調べるのは論外です。
報告面では重複(duplicate)が日常茶飯事で、先に報告された同じ問題には報奨金が出ないのが通例です。早さと、再現手順の明確さが評価を左右します。
実務で見るポイント
評価されるのは報告の質です。再現手順・影響範囲・想定される被害・修正案まで書けると重大度判定が上がりやすくなります。実務のセキュリティ担当にとっても、受け入れ窓口と対応フローを整えておくことが、外部からの善意の報告を活かす前提になります。