Siber Alem / Detail / 240 / Bug-bounty-nedir-hackerone-ve-bugcrowd-da-para-kazanmaya-baslama-rehberi
technical_article_reader.sh
TECHNICAL PAPER / papers

Bug Bounty Nedir? HackerOne ve Bugcrowd'da Para Kazanmaya Başlama Rehberi

2026-07-21
3 min read (446 words)
1 views

Kariyer Rehberi • Bug Bounty

Bug Bounty: Güvenlik Açığı Bularak Para Kazanmak

Bug bounty, şirketlerin kendi sistemlerindeki güvenlik açıklarını bildiren bağımsız güvenlik araştırmacılarına ödül verdiği programlardır. Google, Facebook, Microsoft, Apple gibi devler bu programları yürütür. 2022 yılında HackerOne platformu üzerinden araştırmacılara ödenen toplam miktar 300 milyon dolara ulaşmıştır. Bireysel rekortmenler yılda 1 milyon dolar üzerinde kazanmıştır.

1. Temel Platformlar ve Nasıl Çalışırlar?

🟢 HackerOne

Dünyanın en büyük bug bounty platformu. Twitter, Uber, Shopify, Pentagon gibi müşterileri var. 1 milyondan fazla kayıtlı araştırmacı. Disclosure politikası açısından araştırmacı dostu.

🔵 Bugcrowd

Güçlü ikinci platform. Bazı programlar hem public hem private araştırmacı kabul eder. Triage ekibi raporları filtreler, şirkete doğrudan ulaşmak yerine platform üzerinden iletişim kurulur.

🌐 Intigriti (Avrupa)

Avrupa merkezli, GDPR uyumlu program yönetimi. Daha az araştırmacı = daha az rekabet. Yeni başlayanlar için iyi bir fırsat penceresi.

2. Scope (Kapsam) ve Kuralları Anlamak

Her programın bir scope'u (kapsam) ve out-of-scope (kapsam dışı) listesi vardır. Bunlara uymamak hem raporunuzun reddedilmesine hem de hesabınızın yasaklanmasına yol açabilir.

// Örnek scope tanımı
In-scope:
  *.example.com
  api.example.com
  mobile uygulaması (iOS/Android)

Out-of-scope:
  blog.example.com (üçüncü parti platform)
  DDoS saldırıları
  Sosyal mühendislik
  Fiziksel saldırılar
  Çalışan hesapları

3. CVSS ile Zafiyet Puanlaması ve Ödül Beklentisi

SeviyeCVSSÖrnek ZafiyetTipik Ödül
InformationalN/AVersiyon ifşası$0 — Teşekkür
Low0.1–3.9Open Redirect$50 — $300
Medium4.0–6.9Stored XSS, CSRF$300 — $1.500
High7.0–8.9SQLi, SSRF, IDOR$1.500 — $15.000
Critical9.0–10.0RCE, Hesap ele geçirme$15.000 — $1.000.000

4. Kaliteli Rapor Nasıl Yazılır?

Raporun kalitesi ödülü doğrudan etkiler. İyi bir rapor şunları içermeli:

**Zafiyet Türü:** Stored XSS
**Etkilenen Endpoint:** POST /api/v1/profile/bio
**Şiddet:** High (CVSS 7.5)

**Özet:**
Profil biyografi alanındaki kullanıcı girdisi sunucu tarafında
yetersiz arındırılmaktadır. Zararlı JavaScript kodu depolanarak
profil sayfasını ziyaret eden herkesin tarayıcısında çalışır.

**Yeniden Üretim Adımları:**
1. Hesaba giriş yap
2. Profil > Biyografi alanına gir: <script>alert(document.domain)</script>
3. Kaydet ve profil sayfasını yenile
4. JavaScript çalıştı — ekran görüntüsü ektedir

**Etki Analizi:**
Başka kullanıcıların çerezleri çalınabilir. Admin hesabı hedef
alınırsa tam platform ele geçirilebilir.

**Önerilen Düzeltme:**
Biyografi alanı HTML encode edilmeli, CSP politikası sıkılaştırılmalı.

Makale Tartışmaları (1)

Trancer
USER
Rank: Script Kiddie
Posts: 8
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 21:14:55 #1

İlk bounty'mi almak 8 ay sürdü. Bu süreçte en değerli şey reddedilen raporlardan öğrendiklerimdi. Duplikasyon çok can sıkıyor ama bu sizi öldürmez. Birinin zaten bulduğu bir zafiyeti bulduğunuzda aslında doğru yerde baktığınızı kanıtlamış oluyorsunuz. Bir tavsiye: Public programlarla başlayın ama Private davetlere odaklanın, rekabet çok daha az.

Yorum Yapmak İçin Giriş Yapın

Bu makaleye yorum yazmak ve tartışmaya katılmak için giriş yapmalısınız.