バグバウンティとは
この記事は約 2 分で読めます
バグバウンティとは、企業が外部のセキュリティ研究者に対して自社システムの脆弱性を発見・報告するよう公募し、有効な報告に報奨金を支払うプログラムです。 1995 年に Netscape が初めて公式プログラムを開始しました。有効な報告に対してのみ報奨金を支払う仕組みのため、企業は外部の研究者による検証を固定費ではなく成果連動の費用として確保でき、Google、Microsoft、Apple なども同様のプログラムを運用しています。 Google は 2024 年だけで約 1,200 万ドルの報奨金を支払い、過去最高額を更新しました。
社内テストで見つからない脆弱性が報告される理由
バグバウンティで寄せられる報告には、社内のペネトレーションテストでは見つからなかった種類の脆弱性が含まれることがあります。社内のテストは設計や仕様を知っている前提で組まれるため、「こう使われるはず」という想定の内側を丁寧に調べる形になりがちです。一方で外部の研究者はその前提を共有していないぶん、想定外の順序や組み合わせを試し、認証を回避できる経路のように前提そのものが崩れる欠陥に行き当たることがあります。バグバウンティは社内テストの代わりではなく、テストの想定の外側を埋める手段として位置づけるのが実際的です。
歴史的背景
バグバウンティの概念は、 2000 年代後半に HackerOne や Bugcrowd といったプラットフォームの登場で急速に普及しました。従来はペネトレーションテストを専門企業に依頼する形が主流でしたが、バグバウンティは世界中の研究者の多様な視点を活用できる点で優れています。米国国防総省が 2016 年に「 Hack the Pentagon 」プログラムを実施したことで、政府機関にも広がりました。
企業側の導入ポイント
バグバウンティを成功させるには、明確なスコープ (対象システム) の定義、報奨金テーブルの設計、報告のトリアージ体制が重要です。CVE 番号が付与されるような重大な脆弱性には高額の報奨金を設定し、研究者のモチベーションを維持します。よくある失敗は、報告への応答が遅い、重複報告の扱いが不明確、報奨金の支払いが遅延するケースです。強力なランダムパスワードでバグバウンティプラットフォームの管理アカウントを保護し、報告内容の漏洩を防ぎましょう。
この記事は役に立ちましたか?