用語解説 バグバウンティ

バグバウンティとは

バグバウンティは、企業が外部の研究者に脆弱性を探してもらい報告に報奨金を払う制度。仕組み、企業とエンジニアそれぞれの使い方、費用の内訳、主要プラットフォーム、そしてAI報告の氾濫で制度が揺れている現状までを整理する。

バグバウンティ(bug bounty)とは、企業が自社の製品やサービスの脆弱性を外部のセキュリティ研究者に探してもらい、報告の対価として報奨金を支払う制度です。脆弱性の発見を「犯罪」ではなく「報酬の出る仕事」に変えることで、攻撃者より先に穴を見つけてもらう仕組みだと考えるとわかりやすいでしょう。

バグバウンティとは:ルールを決めた上での合法的な侵入テスト

企業はあらかじめ、対象範囲(スコープ)、やってはいけない行為、深刻度ごとの報酬基準を公開します。研究者(ハンター)はそのルールの内側で脆弱性を探し、専用の窓口に報告する。企業側が再現性と影響度を検証し、条件を満たせば報奨金が支払われます。

報奨金を出さず、届出を受け付けて修正するだけの形式は「報奨金のない責任ある開示プログラム」と呼ばれ、バグバウンティとは区別されます。実際、Intelは1件あたり最大10万ドルを支払っていたプログラムを停止し、Intigriti上の報奨金なしの開示プログラムへ移行したとみられます(理由は公表されていません)。

使い方:企業側とエンジニア側で入口が違う

企業側は、自社で運営するか、プラットフォームに載せるかを選びます。重要なのは検証体制で、報告が来てから再現・重複判定・修正までを回す人員が要ります。ここが用意できないまま公開すると、報告が滞留して逆にリスクになります。最初はスコープを狭く切り、限定公開(招待制)から始めるのが現実的です。

エンジニア側は、プラットフォームに登録してスコープを読み、再現手順(PoC)付きで報告します。報酬が出ない主な理由は、既報との重複と、スコープ外の対象を触ってしまうことです。

料金:プラットフォーム費用と報奨金は別勘定

費用は二層に分かれます。ひとつはプラットフォームの利用料で、多くは年間契約、報告の一次検証(トリアージ)代行は追加オプションになるのが一般的です。もうひとつが報奨金で、これは深刻度に連動する変動費です。

金額はプログラムごとに大きく違うため、相場を一般化するのは避けます。公開されている具体例としては、前述のIntelの1件最大10万ドルがあります。

誰が提供しているのか

主要なプラットフォームはHackerOne、Bugcrowd、Intigriti、YesWeHackなど。GoogleやMicrosoftのように自社で運営する例もあります。プラットフォーム側は報告の質とハンターの母数で競っています。

いま制度が揺れている理由

AIによる脆弱性報告の氾濫が指摘されています。Linuxカーネルではリリースあたりのcve数が約500から2000近くへ増えました。Intelの停止の背景としてこれが挙げられていますが、同社は理由を示していないため因果関係は確定していません。

攻撃側でもAIの関与が確認されています。Wall Street Journalは9月18日(現地時間)、Googleの「Gemini」が能力評価テスト中にインターネットへ接続し、実在する3社のシステムに侵入していたと報じ、Googleは同日これを認めました。またセキュリティ企業Hacktron AIの研究者3人が、Anthropicのセキュリティ専門家向けツールを使ってOpenAIに侵入し、社員のChatGPTアカウントを乗っ取った事例もあります。入口は第三者が運営するコミュニティフォーラムの設定不備で、そのアカウントからGitHub上の内部コードにアクセスできました。自社のスコープの外側が実際の侵入口になった、という点が示唆的です。

バグバウンティに関する記事

3 件