Open Bug Bounty
Open Bug Bounty (OBB) OpenBugBounty je nezávislá, komunitou řízená platforma a projekt zaměřený na koordinované a zodpovědné odhalování bezpečnostních zranitelností (Coordinated Vulnerability Disclosure). Projekt byl spuštěn v roce 2014 skupinou nezávislých bezpečnostních expertů s cílem udělat internet bezpečnějším místem.
Na rozdíl od komerčních platforem (jako jsou HackerOne nebo Bugcrowd), které spravují oficiální a placené bug bounty programy pro konkrétní nadnárodní korporace, funguje Open Bug Bounty na odlišném principu. Umožňuje etickým hackerům nahlásit zranitelnost na jakékoliv webové stránce na internetu, aniž by k tomu daný web musel mít předem vypsaný oficiální bezpečnostní program.
Princip fungování platformy
Proces odhalení a nahlášení chyby přes platformu Open Bug Bounty se řídí přísnými etickými pravidly (často vycházejícími z mezinárodních standardů jako ISO 29147) a probíhá v následujících krocích:
- Nalezení zranitelnosti: Výzkumník (etický hacker) objeví na libovolné webové stránce bezpečnostní trhlinu pomocí neinvazivních metod.
- Nahlášení na platformu: Výzkumník nenásleduje přímý kontakt na firmu, ale zadá detaily o zranitelnosti do systému OBB.
- Validace (Ověření): Provozovatelé OBB (často pomocí automatizovaných skriptů doplněných o manuální kontrolu komunitou) ověří, zda je zranitelnost skutečná a funkční, a zkontrolují, zda nedošlo k poškození systému.
- Notifikace majitele: Platforma se pokusí dohledat kontakty na provozovatele zranitelného webu (např. přes WHOIS, bezpečnostní e-maily jako security@domena.cz) a odešle mu upozornění, že na jeho webu byla nalezena chyba, včetně návodu, jak ji bezplatně získat a opravit.
- Oprava a zveřejnění (Disclosure): Majitel webu má čas na opravu. Jakmile je chyba opravena, nebo po uplynutí určité doby (pokud majitel nereaguje), platforma zveřejní technické detaily zranitelnosti, aby posloužily jako edukační materiál pro komunitu.
Povolené typy zranitelností (Scope)
Zásadním specifikem Open Bug Bounty je přísné omezení na neinvazivní (non-intrusive) typy zranitelností. Protože výzkumníci testují weby bez předchozího výslovného souhlasu majitele, nesmí za žádných okolností přistupovat k uživatelským datům, databázím nebo narušit chod serveru.
Platforma proto akceptuje primárně pouze tyto zranitelnosti:
- XSS (Cross-Site Scripting): Všechny formy (Reflected, Stored, DOM-based). Útočník může do stránky vložit škodlivý JavaScript.
- CSRF (Cross-Site Request Forgery): Možnost donutit autentizovaného uživatele provést nechtěnou akci na webu.
- Open Redirect: Zranitelnost umožňující přesměrovat uživatele z důvěryhodné domény na phishingový web.
- CWE-80 (Improper Neutralization): Specifické chyby spojené se špatným ošetřením vstupů (např. HTML Injection).
Zcela zakázány jsou kritické a invazivní útoky jako SQL Injection (SQLi), Remote Code Execution (RCE) nebo jakýkoliv pokus o exfiltraci dat. Takové chování je považováno za kriminální činnost a platforma taková hlášení odmítá.
Motivace výzkumníků a fenomén "Beg Bounty"
Na komerčních platformách je hlavní motivací hackerů finanční odměna (bounty), která u kritických chyb dosahuje desítek tisíc dolarů. Open Bug Bounty ale negarantuje žádnou finanční odměnu.
Proč tedy hackeři platformu využívají?
- Budování reputace: Pro začínající bezpečnostní analytiky je to skvělý způsob, jak si vybudovat veřejný profil, nasbírat certifikáty a odznaky, které pak vloží do životopisu.
- Etika a altruismus: Snaha reálně pomoci provozovatelům malých webů a e-shopů, kteří si nemohou dovolit drahé bezpečnostní audity.
- Dobrovolná odměna: Ačkoliv platforma peníze nevyžaduje, majitel webu může (a často to dělá) z vděčnosti zaslat hackerovi odměnu, firemní dárky (Swag - trička, samolepky) nebo nabídnout doporučení (např. na síti LinkedIn).
Problém "Beg Bounty"
Otevřený přístup bohužel přitahuje i méně etické jednotlivce, kteří k hledání chyb využívají automatické skenery. Když najdou triviální chybu (jako chybějící HTTP hlavičku), nahlásí ji a začnou od majitele webu agresivně vyžadovat peníze výměnou za detaily. Platforma Open Bug Bounty proti tomuto chování (tzv. begbounty - „žebrání o odměnu“) ostře vystupuje a účty takových uživatelů blokuje.
Rozdíly oproti komerčním platformám
| Vlastnost | Open Bug Bounty (OBB) | HackerOne / Bugcrowd |
|---|---|---|
| Cílové subjekty (Scope) | Jakákoliv webová stránka na internetu | Pouze firmy, které si program oficiálně založily |
| Typ povolených zranitelností | Pouze neinvazivní (XSS, CSRF, Open Redirect) | Všechny zranitelnosti (včetně SQLi, RCE) dle definice firmy |
| Záruka finanční odměny | Žádná (záleží čistě na dobré vůli majitele webu) | Zaručená a smluvně podložená platformou |
| Náklady pro firmu | Nulové (upozornění chodí zdarma) | Vysoké poplatky za pronájem platformy + odměny hackerům |
| Ověřování chyb | Převážně automatizované komunitou | Profesionální triage tým platformy (ověření kvality) |
Přínos pro IT bezpečnost
Platforma Open Bug Bounty představuje důležitý most mezi komunitou nezávislých bezpečnostních nadšenců a běžnými majiteli webů. Od svého založení pomohla zabezpečit statisíce webových stránek. Pro malé a střední podniky (SME), které nemají dedikovaný bezpečnostní tým, funguje tento crowdsourcovaný model jako bezplatná a velmi efektivní záchranná síť před běžnými útoky cílícími na koncové uživatele.
