用語集 最終更新 2026.08.03

バグバウンティ

バグバウンティは、報奨金制度のある脆弱性報告プログラムです。
企業やサービスが公開した対象に対して、定められたルールの中で脆弱性を見つけて報告すると、評価や報奨金が出ることがあります。

まず押さえたいポイント

  • ルールのある公開プログラム
  • 許可なく試す行為とは別物
  • 実務の報告力にもつながりやすい

どんな場面で使うか

  • セキュリティ学習の実践
  • 報告の練習
  • 外部公開サービスの安全性向上

どんなふうに理解するとよいか

バグバウンティは、許可された範囲で現実のサービスを見る学習機会 と考えると分かりやすいです。

押さえておきたい注意点

対象範囲、禁止事項、報告方法を守らないと問題になります。
ルール外の行為は、学習や善意のつもりでも許されません。

仕組みと流れ

多くは HackerOne や Bugcrowd のような専門プラットフォーム、あるいは企業が自社で公開するプログラムとして運営されます。流れは①ルール(ポリシー)を読む → ②対象範囲内で調査 → ③報告 → ④企業が検証・重大度を判定 → ⑤修正と報奨金です。

必ず確認すべきはスコープ(対象範囲)です。ポリシーには対象のドメインやアプリと、対象外(out of scope)、そして禁止行為が明記されています。典型的な禁止事項は、DoS(負荷をかける攻撃)・実在ユーザーのデータへのアクセス・ソーシャルエンジニアリング・自動スキャナの乱用などです。

押さえておきたい注意点

「バグバウンティがあるから何をしてもよい」ではありません。 ルールの外に出た行為は、プログラムの保護対象から外れ、不正アクセスとして扱われ得ますプログラムが公開されていないサービスを勝手に調べるのは論外です。

報告面では重複(duplicate)が日常茶飯事で、先に報告された同じ問題には報奨金が出ないのが通例です。早さと、再現手順の明確さが評価を左右します。

実務で見るポイント

評価されるのは報告の質です。再現手順・影響範囲・想定される被害・修正案まで書けると重大度判定が上がりやすくなります。実務のセキュリティ担当にとっても、受け入れ窓口と対応フローを整えておくことが、外部からの善意の報告を活かす前提になります。