In this article
Hacking ético: programa de divulgação de vulnerabilidades (VDP) vs. bug bounty (BB)
Qual é a diferença entre VDP e programas de bug bounty?
O que é um programa de divulgação de vulnerabilidades (VDP)?
As organizações podem convidar pessoas, como pesquisadores ou especialistas em segurança da computação, a tentar encontrar problemas em seus sistemas por meio de um programa de divulgação de vulnerabilidades (VDP). O objetivo é identificar esses problemas antes que um possível agente mal-intencionado os encontre. Os VDPs surgiram no início dos anos 2000, quando pesquisadores de segurança começaram a informar às empresas sobre os problemas que descobriam. Em 2008, o Departamento de Defesa dos Estados Unidos lançou um VDP chamado "Hack the Pentagon", oferecendo recompensas a pesquisadores que encontrassem problemas. Desde então, muitas empresas lançaram seus próprios VDPs para trabalhar com pesquisadores de segurança.
O que é um bug bounty (BB)?
Um bug bounty (BB) é um tipo de programa de divulgação de vulnerabilidades que recompensa pessoas por encontrar e divulgar falhas nos sistemas, softwares ou redes de uma empresa. O objetivo de um programa de bug bounty é incentivar pesquisadores de segurança e outras pessoas a encontrar e divulgar vulnerabilidades para que a organização possa corrigi-las e melhorar a segurança de seus sistemas. Os programas de bug bounty costumam recompensar quem encontra problemas no hardware ou software de uma empresa.
O criador do editor de software "vi" lançou o primeiro programa de bug bounty em 1983. No entanto, a ideia de programas de bug bounty ganhou força na segunda metade dos anos 2000, quando empresas como Google e Mozilla começaram a recompensar quem encontrava falhas em seus produtos. Desde então, inúmeras empresas lançaram iniciativas de bug bounty para incentivar as pessoas a encontrar problemas de segurança em seus softwares e sistemas computacionais.
Bug bounty vs. VDP
Bug bounty: os programas de bug bounty são um tipo de programa de divulgação de vulnerabilidades em que as organizações convidam pesquisadores externos a encontrar vulnerabilidades de segurança em seus sistemas e softwares. Como incentivo, oferecem recompensas financeiras a quem descobre e divulga essas vulnerabilidades de forma responsável. Os programas de bug bounty são amplamente divulgados e qualquer pessoa pode participar. Os participantes procuram ativamente vulnerabilidades por meio de testes de penetração. Espera-se que divulguem as descobertas de forma responsável e sigam as diretrizes do programa.
Programa de divulgação de vulnerabilidades (VDP): os programas de divulgação de vulnerabilidades estabelecem uma estrutura para que as pessoas comuniquem, de forma privada, vulnerabilidades encontradas nos softwares ou sistemas de uma organização. O foco está na divulgação responsável e na colaboração entre quem descobriu a vulnerabilidade e a organização. Em geral, os VDPs não oferecem recompensas financeiras, mas buscam disponibilizar um canal seguro para o envio de relatos e agilizar a aplicação de correções. Os detalhes também podem ser divulgados publicamente após um período adequado.
Como configurar um programa de divulgação de vulnerabilidades
Com um VDP, as organizações podem fortalecer sua postura de segurança ao detectar e corrigir proativamente vulnerabilidades em seus sistemas ou produtos. Além disso, os VDPs podem ajudar a melhorar a reputação das organizações, garantir a conformidade com padrões e regulamentações de segurança e conquistar a confiança da comunidade de segurança.
Em geral, um VDP tem os seguintes componentes:
Escopo
O escopo do programa define os sistemas, produtos e serviços abrangidos por ele.
Política
A política descreve os requisitos para os pesquisadores que participam do programa, incluindo os tipos de vulnerabilidade que dão direito a recompensas e o processo de divulgação responsável.
Canais de comunicação
Os pesquisadores precisam de uma forma segura e confiável de relatar vulnerabilidades e entrar em contato com a equipe de segurança da empresa.
Confirmação e resposta
Descreve o processo para confirmar o recebimento dos relatos de vulnerabilidade, avaliar o risco e o impacto das vulnerabilidades divulgadas e entrar em contato com os pesquisadores para informar o andamento da análise.
Recompensas
Lista as recompensas ou os valores pagos por relatos legítimos de vulnerabilidades, além dos valores e das condições de pagamento.
Tipos de programas de divulgação de vulnerabilidades (VDPs)
Veja alguns tipos comuns de VDP:
Divulgação coordenada
O tipo mais comum de VDP é a divulgação coordenada, em que uma empresa convida pesquisadores de segurança a relatar vulnerabilidades e trabalha com eles para criar e aplicar correções ou soluções antes de tornar as vulnerabilidades públicas. Essa estratégia permite que a organização corrija a vulnerabilidade sem alertar possíveis invasores.
Divulgação completa
Em um programa de divulgação completa, a organização incentiva os pesquisadores a divulgar publicamente as vulnerabilidades assim que as encontram, sem coordenação ou apoio da organização. Essa estratégia pode ser arriscada, pois pode revelar a vulnerabilidade a invasores antes que a empresa tenha a chance de corrigi-la.
Programa privado
Em um VDP privado, somente um grupo restrito de pesquisadores de segurança verificados, que assinaram um acordo de confidencialidade (NDA) com a empresa, tem acesso ao programa. Essa estratégia pode ajudar as organizações a controlar o fluxo de informações e reduzir o risco de divulgação pública das vulnerabilidades.
Programa público
Qualquer pesquisador de segurança interessado pode participar de um VDP público, sem precisar assinar um NDA ou passar por uma triagem prévia. Com essa estratégia, as organizações podem detectar vulnerabilidades com mais eficiência e conquistar a confiança da comunidade de segurança.
Programa somente por convite
Um VDP somente por convite é acessível apenas a um grupo seleto de pesquisadores de segurança, convidados e previamente avaliados pela organização. Essa estratégia pode ajudar a reduzir o volume de relatos de vulnerabilidades recebidos e garantir que a organização obtenha apenas informações confiáveis.
Programa híbrido
Um VDP híbrido combina dois ou mais dos métodos mencionados. Por exemplo, uma empresa pode ter um programa público para vulnerabilidades de menor gravidade e um programa de divulgação coordenada para vulnerabilidades mais graves.
Exemplos de programas de divulgação de vulnerabilidades
Empresas de diversos setores adotaram programas de divulgação de vulnerabilidades (VDPs) para receber relatos de pesquisadores de segurança e hackers éticos. Entre as empresas conhecidas que têm VDPs estão:
Apple: a Apple lançou seu VDP em 2019 e oferece recompensas de até US$ 1,5 milhão por falhas graves em seu hardware, firmware e sistemas operacionais.
Google: o Google oferece recompensas de até US$ 1 milhão por falhas graves em seus produtos e serviços, e tem um dos VDPs mais antigos e abrangentes.
Microsoft: o VDP da Microsoft abrange todos os seus serviços e produtos, como Windows, Office, Azure e Xbox, e oferece recompensas de até US$ 250 mil por vulnerabilidades qualificadas.
Uber: o VDP da Uber abrange seus sites, sistemas de back-end e aplicativos móveis.
Intel: o VDP da Intel oferece recompensas de até US$ 250 mil por vulnerabilidades qualificadas em seus produtos de hardware, firmware e software.
GitHub: com um VDP que abrange seus domínios on-line, API e aplicativos móveis, o GitHub — o maior repositório de código do mundo — oferece recompensas de até US$ 30 mil por vulnerabilidades válidas.
Tesla: o VDP da Tesla abrange seus carros, produtos e serviços e oferece recompensas de até US$ 10 mil por vulnerabilidades qualificadas.
A importância dos programas de divulgação de vulnerabilidades
Criar um programa de divulgação de vulnerabilidades é uma etapa importante para proteger suas aplicações. Ele incentiva hackers éticos e pesquisadores a compartilhar detalhes sobre vulnerabilidades em seus sistemas antes que agentes mal-intencionados possam explorá-las.
Identifique e corrija vulnerabilidades de segurança
Workshop de introdução ao hacking ético
Participe do nosso workshop em 8 de fevereiro e aprenda a usar o hacking ético para identificar proativamente falhas de segurança nos seus sistemas antes que elas sejam exploradas.