为什么 2022 年是漏洞赏金奖破纪录的一年

原文:Why 2022 was a record-breaking year in bug bounty awards

译者:madneal

welcome to star my articles-translator, providing you advanced articles translation. Any suggestion, please issue or contact me

LICENSE: MIT

每年,GitLab 的应用安全团队 都会回顾 GitLab 漏洞赏金计划的亮点。

对于整个行业的安全团队来说,2022 年是忙碌的一年,我们很幸运收到了大量出色的报告,帮助我们确保 GitLab 及其客户的安全。 随着我们在 2021 年 11 月 增加我们的漏洞赏金奖励金额和研究人员参与度的提高,我们在 2022 年期间奖励超过 100 万美元,打破了新纪录!

如果没有我们的漏洞赏金社区的合作,我们就不会取得今天的成就,我们认为这些奖励非常有益,而且钱花得值。

2022 年的数字

注:数据为截至 2022 年 12 月 16 日。

您可以在我们的 HackerOne 项目主页 上查看每天更新的项目统计信息。如果您想参与其中,这也是开始我们计划的地方!

脱颖而出的报告和上报者


我们计划的最有效报告。祝贺 @joaxcar 在 2022 年提交了 22 份有效且现已解决的报告。

来自我们计划新人的最有效报告, 欢迎并祝贺 @albatraoz 在 2022 年提出了七份有效且现已解决的报告。

最佳书面报告。干得好,谢谢 @yvvdwf 编写了一个非常有趣的 远程代码执行错误。代码和根本原因的 walkthrough、创建虚拟恶意服务器的脚本,以及在验证期间与我们的 AppSec 团队的协作非常棒!

最具创新性的报告。击掌,@vakzz,他用新颖的本地 git 读取漏洞夺得了旗帜! 他还对上述 @yvvdwf 的 RCE 进行了简洁的跟进

最具影响力的发现。我们很高兴认识到 @taraszelyk,他连续提交的信息披露导致 GitLab 内部发生了许多积极的安全变化。谢谢,Taras!

我们将与这些研究人员取得联系,寄出 GitLab Swag Shop 代金券以示感谢。

2022 年所做的更改

今年,我们还继续提供有助于研究人员和其他运行漏洞赏金计划的组织的内容:

一如既往,与我们行业最好的安全研究人员(包括许多新人)一起工作真的很高兴。 GitLab 的 AppSec 团队致力于在漏洞赏金计划和奖励的透明度方面成为行业领导者。 让我们知道我们在做什么 这样我们就可以迭代我们的程序流程。

为 2023 年干杯 - 快乐挖洞!