# Mi a bug bounty?

> A bug bounty olyan program, amely külső biztonsági kutatókat jutalmaz a szervezet rendszereiben vagy termékeiben található, jogosult sebezhetőségek meghatározott hatókör és szabályok szerinti bejelentéséért.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/bug-bounty/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A programok hatókört, jogosult sebezhetőségosztályokat, safe-harbour feltételeket, bejelentési csatornákat, triage-elvárásokat és jutalomstruktúrákat határoznak meg — jellemzően közvetítő platformon vagy nyilvános szabályzaton keresztül működve. A jutalom a keresés ösztönzése, nem a minőség garanciája: a programoknak továbbra is validálniuk, triage-olniuk és javítaniuk kell az érkezőket.

A bounty a biztosítási munkát egészíti ki, nem helyettesíti. Széles, kiszámíthatatlan kutatói populáció figyelmét közösségi módon mozgósítja, ami a belső tesztelés által elszalasztott hibákat hozhat felszínre — de zajt, duplikátumokat és hatókörön kívüli beadványokat is termel, amelyeket a felkészületlen triage-funkció nem tud feldolgozni.

### Legfontosabb pontok

- **Programterv:** A bejelentések meghívása előtt meg kell határozni a hatókört, a kizárásokat, a felhatalmazott tesztelési határokat, a súlyossági és jutalomkritériumokat, a reagálási célokat, a safe-harbour nyelvezetet, valamint a belső triage- és elhárítási útvonalat.
- **Triage-kapacitás:** A duplikátumok, az alacsony hatású megállapítások és a nem-sebezhetőségek magas arányával kell számolni; az embereket és a folyamatot a jutalmak finanszírozása előtt kell fedezni a volumenre.
- **Programilleszkedés:** Sebezhetőség-publikálási szabályzattal, belső teszteléssel és elhárítási tulajdonlással kell kombinálni — a bounty, amelyhez nem tartozik a javításokért felelős személy, felelősséget gyűjt, nem biztonságot.
- **Fontos korlát:** A részvétel nem bizonyítja, hogy a tesztelt hatókör biztonságos, és a fizetés nem vásárol bizalmas kezelést vagy kutatói átvilágítást. A kutatók képzettsége és viselkedése változó, a hatókörhatárokat tesztelni fogják, és a bounty ellenséges figyelmet is vonzhat a hasznos bejelentések mellett.

### Kapcsolódó kifejezések

[Koordinált sebezhetőség-publikálás (CVD)](<https://yellowcube.eu/hu/glossary/coordinated-vulnerability-disclosure/>) · [Behatolási teszt](<https://yellowcube.eu/hu/glossary/penetration-testing/>) · [Sebezhetőség-kezelés](<https://yellowcube.eu/hu/glossary/vulnerability-management/>) · [Sebezhetőségi értékelés](<https://yellowcube.eu/hu/glossary/vulnerability-assessment/>)

### Források

[CISA, VDP Platform Bug Bounty Fact Sheet](https://www.cisa.gov/sites/default/files/2025-05/CSSO-VDP%20Platform%20Bug%20Bounty%20Fact%20Sheet%202024.pdf) · [CISA, BOD 20-01: Develop and Publish a Vulnerability Disclosure Policy](https://www.cisa.gov/news-events/directives/bod-20-01-develop-and-publish-vulnerability-disclosure-policy) · [NIST SP 800-216, Recommendations for Federal Vulnerability Disclosure Guidelines](https://csrc.nist.gov/pubs/sp/800/216/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

