18
Open-source Audit / 开源审计与赏金

赏金、漏洞与贡献伦理

区分公开贡献、安全报告和竞争悬赏,严格遵守授权边界并如实披露结果。

能否获得奖励不是唯一目标,方法是否合法、可复现且不伤害项目同样重要。
01

先问清楚

  • 测试是否在授权范围?
  • 报告是否提供可复现证据?
  • 公开披露会不会制造风险?
02

实践框架

  1. 1阅读授权政策
  2. 2限制测试范围
  3. 3保留精确证据
  4. 4使用私密渠道
  5. 5等待协调后再公开
03

验收证据

  • 授权条款
  • 精确版本
  • 最小复现
  • 影响说明
  • 沟通记录
04

常见失误

  • 理论问题冒充漏洞
  • 触碰生产数据
  • 未协调公开细节
  • 伪造收益或认可