# Čo je bug bounty?

> Bug bounty je program, ktorý odmeňuje externých bezpečnostných výskumníkov za reportovanie kvalifikujúcich zraniteľností v systémoch alebo produktoch organizácie podľa definovaného rozsahu a pravidiel.

- Kanonická URL: https://yellowcube.eu/sk/glossary/bug-bounty/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Programy nastavujú rozsah, oprávnené triedy zraniteľností, podmienky bezpečnej prístavnosti, reportovacie kanály, očakávania triáže a štruktúry odmien — typicky operujúc cez mediačnú platformu alebo zverejnenú politiku. Odmena je stimul pozerať sa, nie záruka kvality: programy musia stále validovať, triážovať a opravovať to, čo príde.

Bounty dopĺňa namiesto nahrádza prácu záruky. Crowdsourcuje pozornosť cez širokú, nepredvídateľnú populáciu výskumníkov, čo môže odhaliť chyby, ktoré interné testovanie minulo — no produkuje aj šum, duplikáty a submise mimo rozsahu, ktoré nepripravená triážová funkcia nedokáže absorbovať.

### Kľúčové body

- **Návrh programu:** Pred pozvaním správ definovať rozsah, vylúčenia, autorizované hranice testovania, kritériá závažnosti a odmien, ciele reakcie, jazyk bezpečnej prístavnosti a internú cestu triáže a nápravy.
- **Kapacita triáže:** Očakávať vysoký podiel duplikátov, nálezov s nízkym dopadom a nezraniteľností; pred financovaním odmien financovať ľudí a proces na spracovanie objemu.
- **Vhodnosť programu:** Kombinovať s politikou zverejňovania zraniteľností, interným testovaním a vlastníctvom nápravy — bounty bez nikoho zodpovedného za opravy zbiera zodpovednosť, nie bezpečnosť.
- **Dôležité obmedzenie:** Účasť nedokazuje, že testovaný rozsah je bezpečný, a platba nekupuje dôvernosť ani overenie výskumníka. Výskumníci sa líšia v zručnosti a správaní, hranice rozsahu budú testované a bounty môže prilákať protivnícku pozornosť rovnako ako užitočné správy.

### Súvisiace pojmy

[Koordinované zverejňovanie zraniteľností (coordinated vulnerability disclosure, CVD)](<https://yellowcube.eu/sk/glossary/coordinated-vulnerability-disclosure/>) · [Penetračné testovanie](<https://yellowcube.eu/sk/glossary/penetration-testing/>) · [Správa zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-management/>) · [Hodnotenie zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-assessment/>)

### Zdroje

[CISA, VDP Platform Bug Bounty Fact Sheet](https://www.cisa.gov/sites/default/files/2025-05/CSSO-VDP%20Platform%20Bug%20Bounty%20Fact%20Sheet%202024.pdf) · [CISA, BOD 20-01: Develop and Publish a Vulnerability Disclosure Policy](https://www.cisa.gov/news-events/directives/bod-20-01-develop-and-publish-vulnerability-disclosure-policy) · [NIST SP 800-216, Recommendations for Federal Vulnerability Disclosure Guidelines](https://csrc.nist.gov/pubs/sp/800/216/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

