ARK. 1Słownik pojęćPodatności i klasy błędów

bug bounty

Program, w którym właściciel oprogramowania płaci badaczom za zgłaszanie podatności zgodnie z określonym zakresem i regulaminem.

TAB. 1Nazwapo angielsku
Po angielskubug bounty
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formyprogram nagród za błędy · program nagród za zgłaszanie podatności
OdmianaNieodmienne, rodzaj nijaki: to bug bounty, w ramach bug bounty; odmienia się rzeczownik nadrzędny — „program bug bounty", „programy typu bug bounty", „programów bug bounty", „platforma bug bounty". Warianty „bug-bounty" i „Bug Bounty" występują w źródłach, ale zalecamy zapis rozdzielny, małymi literami.
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„programach typu bug bounty", „otworzył swój Bug Bounty, czyli program nagród za błędy bezpieczeństwa" (niebezpiecznik)
Urząd i ustawa„W praktyce takie testy mogą być realizowane m.in. w ramach audytów bezpieczeństwa, testów penetracyjnych czy programów bug bounty" (wiedza.cert.pl)
TAB. 3Źródła3
FormaCytatSkąd
PL (EN)otworzył swój Bug Bounty, czyli program nagród za błędy bezpieczeństwaniebezpiecznik.pl
ENDo tej pory informowaliśmy Was o wielu programach typu bug bounty w poszczególnych firmach.niebezpiecznik.pl
ENW praktyce takie testy mogą być realizowane m.in. w ramach audytów bezpieczeństwa, testów penetracyjnych czy programów bug bounty.wiedza.cert.pl
TAB. 4Obok w tej dziedzinie6
biuletyn bezpieczeństwasecurity advisoryOficjalny komunikat producenta (rzadziej badacza) opisujący podatność: wersje podatne, możliwe skutki, warunki wykorzystania i sposób usunięcia.
brak kontroli uprawnień (missing authorization)missing authorizationBłąd polegający na tym, że funkcja lub punkt końcowy w ogóle nie sprawdza, czy wywołujący ma prawo wykonać daną operację — jedna z najczęstszych klas luk zgłaszanych we wtyczkach WordPressa.
Broken Access Controlbroken access controlKategoria-parasol z pierwszego miejsca listy OWASP Top 10, obejmująca wszystkie sytuacje, w których egzekwowanie uprawnień zawodzi — od całkowitego braku sprawdzenia (missing authorization, CWE-862), przez odwołania do cudzych obiektów (IDOR), po obejście istniejącej reguły. Skutkiem jest dostęp do danych lub funkcji zastrzeżonych dla innych.
CSRF (Cross-Site Request Forgery)cross-site request forgery (CSRF)Atak zmuszający zalogowanego użytkownika do nieświadomego wysłania żądania zmieniającego stan konta lub witryny, gdy aplikacja nie weryfikuje pochodzenia żądania.
CVECVEPubliczny identyfikator konkretnej ujawnionej podatności w formacie CVE-rok-numer, pozwalający jednoznacznie odwoływać się do niej w różnych systemach i biuletynach.
CVSSCVSSStandard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk.

Cały słownik →

Nasłuch 24/7