Bug Bounty Nedir? HackerOne ve Bugcrowd'da Para Kazanmaya Başlama Rehberi
Kariyer Rehberi • Bug Bounty
Bug Bounty: Güvenlik Açığı Bularak Para Kazanmak
Bug bounty, şirketlerin kendi sistemlerindeki güvenlik açıklarını bildiren bağımsız güvenlik araştırmacılarına ödül verdiği programlardır. Google, Facebook, Microsoft, Apple gibi devler bu programları yürütür. 2022 yılında HackerOne platformu üzerinden araştırmacılara ödenen toplam miktar 300 milyon dolara ulaşmıştır. Bireysel rekortmenler yılda 1 milyon dolar üzerinde kazanmıştır.
1. Temel Platformlar ve Nasıl Çalışırlar?
🟢 HackerOne
Dünyanın en büyük bug bounty platformu. Twitter, Uber, Shopify, Pentagon gibi müşterileri var. 1 milyondan fazla kayıtlı araştırmacı. Disclosure politikası açısından araştırmacı dostu.
🔵 Bugcrowd
Güçlü ikinci platform. Bazı programlar hem public hem private araştırmacı kabul eder. Triage ekibi raporları filtreler, şirkete doğrudan ulaşmak yerine platform üzerinden iletişim kurulur.
🌐 Intigriti (Avrupa)
Avrupa merkezli, GDPR uyumlu program yönetimi. Daha az araştırmacı = daha az rekabet. Yeni başlayanlar için iyi bir fırsat penceresi.
2. Scope (Kapsam) ve Kuralları Anlamak
Her programın bir scope'u (kapsam) ve out-of-scope (kapsam dışı) listesi vardır. Bunlara uymamak hem raporunuzun reddedilmesine hem de hesabınızın yasaklanmasına yol açabilir.
In-scope:
*.example.com
api.example.com
mobile uygulaması (iOS/Android)
Out-of-scope:
blog.example.com (üçüncü parti platform)
DDoS saldırıları
Sosyal mühendislik
Fiziksel saldırılar
Çalışan hesapları
3. CVSS ile Zafiyet Puanlaması ve Ödül Beklentisi
| Seviye | CVSS | Örnek Zafiyet | Tipik Ödül |
|---|---|---|---|
| Informational | N/A | Versiyon ifşası | $0 — Teşekkür |
| Low | 0.1–3.9 | Open Redirect | $50 — $300 |
| Medium | 4.0–6.9 | Stored XSS, CSRF | $300 — $1.500 |
| High | 7.0–8.9 | SQLi, SSRF, IDOR | $1.500 — $15.000 |
| Critical | 9.0–10.0 | RCE, Hesap ele geçirme | $15.000 — $1.000.000 |
4. Kaliteli Rapor Nasıl Yazılır?
Raporun kalitesi ödülü doğrudan etkiler. İyi bir rapor şunları içermeli:
**Etkilenen Endpoint:** POST /api/v1/profile/bio
**Şiddet:** High (CVSS 7.5)
**Özet:**
Profil biyografi alanındaki kullanıcı girdisi sunucu tarafında
yetersiz arındırılmaktadır. Zararlı JavaScript kodu depolanarak
profil sayfasını ziyaret eden herkesin tarayıcısında çalışır.
**Yeniden Üretim Adımları:**
1. Hesaba giriş yap
2. Profil > Biyografi alanına gir: <script>alert(document.domain)</script>
3. Kaydet ve profil sayfasını yenile
4. JavaScript çalıştı — ekran görüntüsü ektedir
**Etki Analizi:**
Başka kullanıcıların çerezleri çalınabilir. Admin hesabı hedef
alınırsa tam platform ele geçirilebilir.
**Önerilen Düzeltme:**
Biyografi alanı HTML encode edilmeli, CSP politikası sıkılaştırılmalı.