DEF CON 33 - Hacker v. Triage - Inside Bug Bounty Battleground - Richard Hyunho Im, Denis Smajlović
三句話摘要
Bug Bounty 計劃中研究員與企業分類人員的溝通障礙與改進方案。 Bug Bounty 計劃的成敗在於企業內部協調與研究員的禮貌堅持——企業須配備資源與清晰流程,研究員須寫簡潔報告並主動推動溝通。 報告質量比數量更重要。企業方期望簡潔、可重現的報告,不需冗長的技術解釋或 LLM 生成的廢話。講清楚「端點 X 有參數 Y 未驗證輸入 Z」比詳細的原理說明更有效率。
重點整理
重點- 1
報告質量比數量更重要。企業方期望簡潔、可重現的報告,不需冗長的技術解釋或 LLM 生成的廢話。講清楚「端點 X 有參數 Y 未驗證輸入 Z」比詳細的原理說明更有效率。
- 2
企業內部協調不足是主因。多數困境源於 Bug Bounty 被當作兼職工作、被法務或 PR 卡住、或被認為優先級最低的任務,導致分類人員無法有效推動。
- 3
良好溝通與主動推動可反轉負面結果。研究員禮貌而堅定地指出錯誤分類、質疑決定時,企業方多數會重新評估並改變決定,即使最終拒絕也會提供更好的解釋。
- 4
社群信譽會自我強化。研究員會互相分享經驗,好的計劃吸引更多優質報告,壞的計劃則失去人才;企業應視 Bug Bounty 為長期社群投資而非短期成本。
實用技巧與重點
乾貨- 研究員的具體案例:
- Richard M. 於 Microsoft Authenticator 發現 Face ID 繞過漏洞,提交清晰 20 秒影片 PoC,公司快速修補但最初評為「中危」且禁言 90 天
- 同一研究員向 Google 回報應用鎖漏洞(Safari 可繞過),Google 以「手機本身已解鎖」為由拒絕修復
- Richard 在 Apple 報告 Siri 繞過鎖屏訪問 ChatGPT 歷史紀錄,Apple 初給 $1,000,他禮貌指出符合官方分類條件後,Apple 追加 $4,000
- 企業端改進要點:
- 為分類團隊(如 HackerOne、Bugcrowd)提供測試帳號、可用額度、基本文件
- 制定清晰的支付指南(金額區間)以確保一致性
- 建立內部單一協調人窗口,讓分類與工程團隊有固定聯繫人(而非每次介紹自己)
- 取得法務、PR、工程等部門的書面同意與預算
- 不要指派隨叫隨到人員(on-call)做 Bug Bounty 分類
- 社群與活動:
- 現場駭客馬拉松(expensive 但效果好)
- 社群媒體推廣、合作夥伴平台曝光
結論
結論“Bug Bounty 計劃的成敗在於企業內部協調與研究員的禮貌堅持——企業須配備資源與清晰流程,研究員須寫簡潔報告並主動推動溝通。”
完整解析
詳細Bug Bounty 計劃看似簡單:安全研究員提交漏洞報告→企業驗證→企業修復→支付獎金。但實務中常見的亂象是延遲三個月才回應、評級被任意貶低、甚至無故拒絕。這類挫折並非來自研究員,而是企業內部協調失利。
講者 Dennis 指出,許多企業高估了自己對 Bug Bounty 的承諾能力。大型科技公司甚至會犯這個錯誤,心想「安排一個隨叫隨到的工程師花半小時就夠」,結果卻發現這涉及持續的內部溝通、外部對話、分類規則維護、測試帳號管理等。當 Bug Bounty 被淹沒在優先級的底部,分類人員累積數百份待處理報告,其中混雜 LLM 幻覺、重複提交與真實漏洞,整個系統就癱瘓了。
Richard 分享自己在 Microsoft Authenticator 的經歷:他提交了 Face ID 繞過的清晰影片證明,公司快速修補但評為「中危」,禁止他 90 天內透露。這種評級讓他困惑,因為被繞過的是安全承諾,卻被當作無關緊要的問題。後來在 Google 遇到類似情況,Apple 則更值得學習:初次評估時 Apple 說「不符合任何支付類別,但給你 $1,000」,Richard 禮貌地指出符合官方的「在物理設備上繞過鎖屏存取其他應用內容」分類,Apple 的分類人員重新審視後同意,最終支付 $5,000。
这个例子說明,當企業擁有清晰的分類標準、有能力傾聽、且願意被推動重新評估時,衝突可以化解。Dennis 提出改進的實踐清單:為分類團隊(通常是外包給 HackerOne 或 Bugcrowd)配備可用的測試帳號與文件,建立單一協調人窗口以避免每次重新自我介紹,制定透明的支付指南確保同類漏洞獎金一致,並在企業內溝通「Bug Bounty 是我們安全戰略的一部分」以取得法務與 PR 的配合。
對研究員,Richard 建議:寫簡潔可重現的報告,不需複製維基百科的 XSS 定義;當你覺得評級不公正時禮貌但堅定地質疑,多數情況下企業會重新考慮;保持活躍學習新技術,持續累積經驗。他在 1.5 年內從零找到超過 18 個獨特漏洞,訣竅不是天才而是堅持與學習。Dennis 補充,不要被「已經有人報過」的恐懼擊敗,Bug Bounty 社群仍在成長,好的計劃會自我強化(透過社交網路傳播),壞的計劃則失去人才。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

