Bug Bounty - Rask. Pagrįsk. Pranešk pirmas

Bug Bounty yra atsakingo pažeidžiamumų atskleidimo (angl. responsible disclosure) rungtis ir vienintelė „Cyber Arena” dalis, kurioje dirbama ne su specialiai parengta varžybų aplinka, o su tikromis, veikiančiomis sistemomis. Dalyviai testuoja Vilniaus miesto savivaldybės administracijos (VMSA) nurodytas informacines sistemas ir apie rastus pažeidžiamumus praneša jų savininkui.

Skirtingai nuo CTF, čia nėra nei vėliavų, nei iš anksto žinomo užduočių skaičiaus. Niekas negali pasakyti, kiek spragų yra ir ar konkrečioje sistemoje jų apskritai rasis. Rezultatą lemia gebėjimas saugiai dirbti su gyvomis sistemomis: rasti realų pažeidžiamumą, pagrįsti jo poveikį ir aprašyti taip, kad kitas žmogus galėtų jį atkartoti.

Kaip vyksta Bug Bounty?

Rungtis vyksta nuotoliu, nuo spalio 5 d. 10:00 iki spalio 9 d. 23:59. Testuoti VMSA sistemas leidžiama tik šiuo laikotarpiu. Pasibaigus nurodytam laikui testavimas turi būti nedelsiant nutrauktas, o vėliau pateikti radiniai į renginio įskaitą nebeįtraukiami.


Prieš pradedant šią rungtį reikia atlikti vieną papildomą žingsnį, kurio kitos rungtys neturi – kiekvienas dalyvis atskirai registruojasi VMSA „Bug Bounty” dalyvių registracijos sistemoje ir patvirtina jos pateikiamas dalyvavimo, konfidencialumo (NDA) ir kitas taikomas sąlygas. Dalyvio registracija į „Cyber Arena” renginį šio žingsnio nepadengia.


Testavimo apimtis skelbiama rungties pradžioje, spalio 5 d. 10:00. Tuo pačiu metu dalyviai el. paštu ir (ar) „Cyber Arena” Discord kanale gaus detalesnę informaciją: tikslią testavimo apimtį, dalyvio atmintinę ir radinių susiejimo su komanda tvarką.


Testuoti galima tik tas sistemas, domenus ir kitus išteklius, kurie yra aiškiai nurodyti paskelbtoje testavimo apimtyje. Ji gali skirtis nuo įprastos VMSA „Bug Bounty” programos apimties, o rungties metu būti papildyta ar pakeista, todėl prieš pradedant ar tęsiant testavimą verta pasitikrinti tuo metu galiojančią redakciją.

Radinio pateikimas

Aptiktas pažeidžiamumas teikiamas per oficialią VMSA pranešimo apie saugumo spragą formą. Pateikus svarbu nurodyti dalyvio komandos pavadinimą ir išsaugoti VMSA suteiktą pranešimo numerį - būtent pagal šią informaciją radinys vėliau bus susiejamas su dalyviu arba komanda renginio įskaitoje.

Pranešime nurodoma paveikta sistema arba tikslus URL, pažeidžiamumo tipas, aiškūs atkartojimo žingsniai, galimas poveikis ir, jei reikia, minimalus PoC ar kitas įrodymas. 

Jei radinyje matomi asmens ar kiti jautrūs duomenys, pateikiama tik tiek informacijos, kiek būtina pažeidžiamumui pagrįsti, o nereikalingi duomenys užmaskuojami.

Taškai

Už patvirtintus radinius skiriami šie taškai:

Low - 100

Medium - 200

High - 400

Critical - 700


Radiniai vertinami atsižvelgiant į pagrįstumą, atkartojamumą ir atitiktį paskelbtai testavimo apimčiai. Galutinį įvertinimą ir jam taikomą lygį nustato rungties vertinimo komisija.

Jei apie tą pačią spragą praneša keli dalyviai ar komandos, renginio įskaitoje vertinamas pirmasis tinkamai pateiktas ir patvirtintas radinys. Todėl svarbu ne tik rasti, bet ir aprašyti spragą pirmam.

Bug Bounty rezultatas įtraukiamas į bendrą „Cyber Arena” įskaitą kartu su CTF ir „King of the Hill” rungtimis. Bug Bounty svoris bendroje įskaitoje - 300 iš 1000 taškų.

Individualiai ar komandoje

Bug Bounty galima dalyvauti individualiai arba komandoje iki 3 žmonių. Tas pats dalyvis arba komanda dalyvauja ir bendroje „Cyber Arena” įskaitoje.

Visi komandos nariai dalyvaujantys rungtyje VMSA sistemoje registruojasi atskirai ir kiekvienas asmeniškai patvirtina konfidencialumo pasižadėjimą. Dalyvavimas komandoje individualių įsipareigojimų VMSA nekeičia.

Platforma

Rungtis vyksta VMSA „Bug Bounty” programos infrastruktūroje. Registracija, sąlygų patvirtinimas ir radinių pateikimas atliekami per oficialią VMSA sistemą, o nuorodos dalyviams pateikiamos kartu su testavimo apimtimi spalio 5 d.

Rungties eigą, klausimus dėl testavimo ribų ir procedūros dalyviai sprendžia per „Cyber Arena” Discord palaikymo kanalą ir (ar) el. paštu (cyberarena@lizdeika.net). Viešuose kanaluose pažeidžiamumų techninės detalės neskelbiamos.

Rungties laikas

Bug Bounty vyksta nuotoliu penkias dienas, dar prieš gyvąją renginio dalį Kaune:

  • Pradžia: spalio 5 d. (pirmadienis) 10:00

  • Pabaiga: spalio 9 d. (penktadienis) 23:59

Tuo pačiu metu, spalio 5 d. 10:00, paskelbiama testavimo apimtis. Rezultatai pristatomi sekmadienį, spalio 11 d., kartu su bendros įskaitos rezultatais.

Pagrindinės taisyklės

Registracija. Dalyvauti gali tik VMSA sistemoje užsiregistravę ir konfidencialumo sąlygas patvirtinę dalyviai. Kiekvienas VMSA sistemas testuojantis komandos narys registruojasi atskirai.


Leidžiami taikiniai. Testuoti galima tik tuos objektus, kurie įtraukti į paskelbtą testavimo apimtį. Testuoti už jos ribų draudžiama.


Saugus testavimas. Draudžiama vykdyti DDoS ar kitus veiksmus, galinčius sutrikdyti paslaugų veikimą, keisti ar naikinti duomenis, naudoti socialinę inžineriją ar fizines atakas, kurti nuolatinę prieigą prie sistemų. Pažeidžiamumas tikrinamas tik tiek, kiek būtina jo egzistavimui ir poveikiui pagrįsti. Nereikalingos prieigos prie duomenų ar jų kopijavimo vengiama.


Konfidencialumas. Radinio techninės detalės, PoC, ekrano kopijos ar kita jautri informacija neviešinamos ir neperduodamos tretiesiems asmenims.


Abejonės. Jei kyla abejonių, ar konkretus objektas arba veiksmas yra leidžiamas, testavimas netęsiamas, kol negaunamas patvirtinimas per palaikymo kanalą.


Terminas. Į renginio įskaitą patenka tik iki spalio 9 d. 23:59 pateikti radiniai.

Rungčiai taikomi VMSA saugumo spragų pranešimų programos „Bug Bounty” konkurso nuostatai kartu su „Cyber Arena” Bug Bounty specialiosiomis sąlygomis.