O confronto entre os programas de recompensa de bugs e os testes de penetração 1

O confronto entre os programas de recompensa de bugs e os testes de penetração

Em 22 de março de 2018, a Netflix iniciou um programa “bug bounty” que compensa os hackers que relatam vulnerabilidades à empresa. Isso é algo que a empresa faz há cinco anos, mas apenas em um ambiente restrito. Agora que o programa foi aberto ao público, um grande número de hackers vasculhou o site extensivamente.

Essa prática pode parecer um pouco caótica, mas muitas pessoas afirmam que pagar a estranhos para hackear seu site é uma das maneiras mais eficazes de protegê-lo contra ameaças em potencial. A questão, no entanto, é se os programas de recompensa por bug são realmente mais eficazes do que ter uma equipe interna de teste de penetração.

Como funciona o teste de penetração

O teste de penetração é uma parte normal do ciclo de desenvolvimento que geralmente é feito antes de um produto ser lançado ao público. Envolve uma equipe de indivíduos, terceirizados ou internos, que tentam “hackear” o software ou sistema que a empresa deseja lançar. Em seguida, eles relatam todas as vulnerabilidades encontradas na plataforma, permitindo que os desenvolvedores corrijam esses problemas antes que se tornem incômodos mais tarde.

Durante o teste de penetração, a equipe normalmente segue um procedimento definido para descobrir todas as vulnerabilidades possíveis. Isso pode envolver o uso de técnicas que os hackers normalmente usam para se infiltrar em sistemas e software. O que você obtém é uma lista abrangente de áreas críticas em seu software que a maioria dos hackers seria capaz de subverter.

O que torna a recompensa por insetos tão atraente?

bugbounty-crowdsourcing

Quando você faz um programa de recompensa por bug, basicamente está dizendo ao público que está disposto a pagar uma determinada quantia de dinheiro a qualquer um que consiga relatar uma vulnerabilidade significativa para você. Para executar uma recompensa de bug com sucesso, você precisa definir algumas regras básicas para que as pessoas saibam que tipo de comportamento é inaceitável durante tal missão.

Apesar de como pode parecer contra-intuitivo ter esse tipo de política, a recompensa por bugs oferece um certo número de vantagens em relação aos testes de penetração tradicionais:

  • Os participantes da recompensa são pagos assim que uma vulnerabilidade é encontrada, criando um incentivo para fazer uma varredura completa em todo o software. O teste de penetração não apresenta esses incentivos, uma vez que os membros da equipe são pagos independentemente de quão minuciosos eles sejam.
  • O Bounties dá a milhares de hackers qualificados a oportunidade de testar sua coragem, fornecendo um número incrível de perspectivas. As equipes de teste de penetração tendem a ser restritas em tamanho. Independentemente de sua habilidade, sua perspectiva é limitada.
  • Muitos participantes do bug bounty são profissionais qualificados em tempo integral que participam de várias caças diferentes ao mesmo tempo.
  • Empresas com grandes “superfícies de ataque” (ou seja, software que é muito sujeito a violações) podem descobrir bugs que antes eram omitidos por suas próprias equipes.

Por que o teste de penetração ainda é relevante

teste de penetração de bugbounty

A recompensa por insetos pode ser ótima e tal, mas não necessariamente funciona para empresas que não têm comunidades enormes. É a razão pela qual o teste de penetração ainda é um grande fenômeno. Se você é uma empresa de software de suprimentos médicos, por exemplo, pode não ter tantos participantes dispostos quanto, digamos, um estúdio de videogame com uma comunidade de dezenas de milhares de pessoas.

O teste de penetração ainda oferece outras vantagens que podem convencer as empresas a renunciar inteiramente à ideia de recompensas por bugs:

  • Você minimiza o risco de suas vulnerabilidades serem expostas ao público antes de ter a chance de corrigi-las. Mesmo que você defina uma regra contra isso em sua recompensa por insetos, as pessoas provavelmente interpretarão mal.
  • Empresas terceirizadas de testes de penetração podem oferecer certificação que seja importante para seus clientes.
  • A qualidade dos relatórios costuma ser muito maior em testes de penetração.
  • É útil em mercados altamente regulamentados (como processamento de pagamentos e qualquer coisa que lide com dados bancários / de débito / cartão de crédito).

Você se sente mais seguro usando o Netflix por causa de seu programa de recompensa de bug? Ou a empresa teria se saído melhor trabalhando com uma equipe de teste de penetração? Conte-nos tudo sobre isso em um comentário!

Apoie o nosso trabalho ❤️

Se você gostou deste artigo, considere deixar uma gorjeta para nos ajudar a continuar publicando conteúdo de qualidade.

Pagamento seguro no PayPal
Moyens I/O Staff motivou você, dando conselhos sobre tecnologia, desenvolvimento pessoal, estilo de vida e estratégias que irão ajudá-lo.