18
Open-source Audit / 开源审计与赏金
赏金、漏洞与贡献伦理
区分公开贡献、安全报告和竞争悬赏,严格遵守授权边界并如实披露结果。
能否获得奖励不是唯一目标,方法是否合法、可复现且不伤害项目同样重要。
01
先问清楚
- 测试是否在授权范围?
- 报告是否提供可复现证据?
- 公开披露会不会制造风险?
02
实践框架
- 1阅读授权政策
- 2限制测试范围
- 3保留精确证据
- 4使用私密渠道
- 5等待协调后再公开
03
验收证据
- 授权条款
- 精确版本
- 最小复现
- 影响说明
- 沟通记录
04
常见失误
- 理论问题冒充漏洞
- 触碰生产数据
- 未协调公开细节
- 伪造收益或认可