هل اكتشاف ثغرة بدون Bug Bounty يعتبر اختراقًا ؟

x32x01
  • بواسطة x32x01 ||
  • #1
شفت حد بيقول إنه اكتشف ثغرة في موقع، وبعد ما بلغ الموقع جاله إيميل شديد اللهجة بيتكلم عن محاولة اختراق ووصول غير مصرح، فالموضوع مش معناه تلقائيًا إن الموقع غلط أو إن الباحث لازم ياخد Bounty.
في فرق مهم جدًا بين Bug Bounty وResponsible Disclosure وبين إنك تختبر نظام من غير تصريح أصلًا.

Bug Bounty يعني إيه؟​

برنامج Bug Bounty هو برنامج رسمي بتعمله شركة أو جهة، وبتحدد فيه قواعد واضحة للباحثين الأمنيين.

مثلًا الشركة ممكن تحدد:
  • المواقع والأنظمة المسموح اختبارها.
  • أنواع الثغرات المقبولة.
  • طرق الاختبار المسموح بها.
  • الأنظمة المستثناة من البرنامج.
  • قيمة المكافآت.
  • طريقة إرسال التقارير.
  • الحالات التي لا تستحق مكافأة.

وهنا النقطة المهمة:
وجود ثغرة في موقع لا يعني تلقائيًا إنك تستحق Bug Bounty.
لازم يكون فيه برنامج رسمي أو تصريح واضح يحدد إن الشركة بتسمح بهذا النوع من الاختبارات والتبليغ.
يعني مينفعش تشوف موقع، وتقرر من نفسك إنك هتعمل عليه اختبارات أمنية
وبعد كده تقول: أنا لقيت ثغرة، ادوني Bounty.
الشركة ممكن ببساطة ما يكونش عندها Bug Bounty أصلًا.



طيب إيه هو Responsible Disclosure؟​

فيه فرق بين Bug Bounty وبين Responsible Disclosure.
في Responsible Disclosure، ممكن الشركة يكون عندها وسيلة رسمية لاستقبال البلاغات الأمنية، حتى لو ما عندهاش برنامج مكافآت.

ممكن مثلًا تقول لك:
  • لو اكتشفت ثغرة، بلغنا بشكل مسؤول.
  • لا تستغل الثغرة أو تحاول الوصول لبيانات المستخدمين.
  • لا تنشر تفاصيل الثغرة قبل التنسيق معنا.
  • أرسل التقرير من خلال البريد أو النموذج المخصص.
وفي المقابل، الشركة ممكن:
  • تصلح الثغرة فقط بدون دفع أي مقابل.
  • تقدم مكافأة بشكل اختياري.
  • تبعت لك رسالة شكر.
  • تضيف اسمك إلى Hall of Fame.
  • تذكر مساهمتك في تقرير أو منشور رسمي.
يعني Responsible Disclosure لا تعني بالضرورة وجود مكافأة مالية.



لو الموقع معندوش Bug Bounty ولا سياسة واضحة أعمل إيه؟​

هنا لازم تكون حذر جدًا.
لو الموقع أو الشركة مش معلنين عن برنامج Bug Bounty أو Vulnerability Disclosure Policy، ما تفترضش من نفسك إن عندك تصريح لاختبار أنظمتهم.
الأفضل إنك تسأل الشخص أو الجهة المناسبة داخل الشركة.

مثلًا ممكن تسأل:
  • CTO
  • CISO
  • Engineering Manager
  • فريق الأمن السيبراني
وتسأل بشكل واضح:
لو اكتشفت ثغرة أمنية في أحد أنظمتكم، هل يمكنني الإبلاغ عنها؟ وهل يوجد نطاق أو سياسة محددة للتعامل مع هذه التقارير؟
لو قالوا لك نعم، احتفظ بالموافقة المكتوبة وحدد بالضبط إيه المسموح وإيه الممنوع.
ولو قالوا لك لا، يبقى توقف عن الاختبار.
الموافقة هنا أهم من فكرة إنك شايف إن اكتشاف الثغرة "مفيد للشركة".



طب لو اكتشفت ثغرة في موقع حكومي؟​

الموضوع هنا أكثر حساسية.
ما ينفعش تفترض إن الموقع الحكومي بيسمح لك باختباره لمجرد إنك اكتشفت فيه مشكلة أمنية.
الأفضل تبحث عن قناة رسمية للإبلاغ عن الثغرات الأمنية في الجهة الحكومية أو في فريق الاستجابة للحوادث السيبرانية في بلدك.
في مصر مثلًا، يمكن البحث عن قنوات الإبلاغ الرسمية التابعة للجهات المختصة بالأمن السيبراني، واتباع التعليمات المنشورة من الجهة نفسها.
ولو مش واضح هل استقبال البلاغات من الباحثين المستقلين مسموح أم لا، اسأل الجهة رسميًا قبل أي اختبار إضافي.



أهم قاعدة: اكتشاف الثغرة مش معناه إنك مسموح لك تستغلها​

دي أهم نقطة في الموضوع كله.
إنك تكتشف إن فيه احتمال لوجود ثغرة شيء، وإنك تبدأ تستغل الثغرة أو توصل لبيانات أو حسابات أو أنظمة بدون تصريح شيء تاني تمامًا.
مثلًا، لو اكتشفت إن صفحة معينة ممكن تكون معرضة لـ SQL Injection، مش معنى كده إنك تبدأ تسحب بيانات قاعدة البيانات عشان تثبت إن الثغرة حقيقية.

نفس الكلام ينطبق على:
  • تجاوز تسجيل الدخول.
  • الوصول لحسابات مستخدمين.
  • استخراج بيانات شخصية.
  • تنزيل ملفات خاصة.
  • تنفيذ أوامر على الخادم.
  • تغيير بيانات حقيقية.
  • تعطيل الخدمة.
  • نشر تفاصيل الاستغلال.
كل خطوة إضافية لازم تكون داخل النطاق المسموح به وبموافقة واضحة.



الخلاصة​

لو عايز تشتغل في Bug Bounty، اشتغل على البرامج التي أعلنت صراحة عن السماح بالاختبار، واقرأ الـ Scope والـ Rules قبل ما تبدأ.
ولو مفيش Bug Bounty، شوف هل فيه Responsible Disclosure أو Vulnerability Disclosure Policy.
ولو مفيش أي سياسة واضحة، اسأل الجهة المختصة عن إمكانية الإبلاغ قبل إجراء اختبارات أمنية.
ولو رفضوا أو قالوا لك إن الاختبار غير مسموح، قف عند كده.
الفكرة مش إنك لقيت ثغرة وخلاص، لكن إزاي اكتشفتها، وإيه اللي عملته أثناء الاختبار، وهل كان عندك تصريح واضح أم لا.
وده فرق مهم جدًا بين الباحث الأمني اللي بيشتغل بشكل مسؤول، وبين شخص ممكن يتحول اختباره غير المصرح به إلى مشكلة قانونية.

00.webp

الأسئلة الشائعة​

هل اكتشاف ثغرة في موقع يعني أن الشركة لازم تدفع Bounty؟​

لا. المكافأة مرتبطة بوجود برنامج Bug Bounty أو سياسة تنص على المكافآت وشروط الحصول عليها.

هل Responsible Disclosure تعني أن هناك مكافأة؟​

ليس بالضرورة. ممكن الشركة تصلح الثغرة فقط، أو تشكرك، أو تضيف اسمك إلى Hall of Fame، أو تقدم مكافأة إذا كانت سياستها تسمح بذلك.

هل يمكنني اختبار أي موقع إذا كان هدفي اكتشاف الثغرات؟​

لا. الهدف الجيد لا يعني وجود تصريح. لازم يكون عندك إذن أو سياسة واضحة تسمح بالاختبار، مع الالتزام بالنطاق والقواعد المحددة.

ماذا أفعل إذا وجدت ثغرة ولم أجد Bug Bounty؟​

ابحث عن سياسة Vulnerability Disclosure أو وسيلة رسمية للإبلاغ. وإذا لم تجد، تواصل مع الجهة المختصة واسأل عن الطريقة المسموح بها للإبلاغ، وتجنب إجراء اختبارات إضافية بدون تصريح.
 
مواضيع مشابهة
x32x01
الردود
0
المشاهدات
10
x32x01
x32x01
x32x01
الردود
0
المشاهدات
10
x32x01
x32x01
x32x01
الردود
0
المشاهدات
9
x32x01
x32x01
إحصائيات المنتدى
المواضيع
2,283
المشاركات
2,348
الأعضاء
16
آخر عضو مسجل
HcN57
عودة
أعلى