Bug Bounty & Responsible Disclosure — Security

Bug Bounty Program Bug bounty adalah program di mana perusahaan mengundang security researchers untuk menemukan dan melaporkan vulnerability di sistem mereka…

Bug Bounty Program

Bug bounty adalah program di mana perusahaan mengundang security researchers untuk menemukan dan melaporkan vulnerability di sistem mereka dengan imbalan hadiah. Ini adalah cara yang efektif untuk menemukan vulnerability yang terlewat oleh tim internal.

Platform Bug Bounty Populer

Komponen Bug Bounty Program

// security.txt (RFC 9116) — ditempatkan di /.well-known/security.txt
Contact: [email protected]
Preferred-Languages: en, id
Encryption: https://example.com/pgp-key.txt
Policy: https://example.com/security-policy
Acknowledgments: https://example.com/hall-of-fame
Expires: 2025-12-31T00:00:00.000Z

Responsible Disclosure

Responsible disclosure (atau coordinated disclosure) adalah proses melaporkan vulnerability ke vendor secara private, memberikan waktu untuk memperbaiki sebelum dipublikasikan.

Proses Responsible Disclosure

Menulis Bug Report yang Baik

// Template bug report
## Summary
SQL Injection di endpoint /api/search memungkinkan
pembacaan data dari tabel yang tidak seharusnya diakses.

## Severity
High (data breach potential)

## Steps to Reproduce
1. Kirim request: GET /api/search?q=test' UNION SELECT...
2. Observe bahwa data dari tabel users terekspos di response

## Impact
Penyerang bisa membaca seluruh database termasuk
data pribadi pengguna (email, hashed password).

## Proof of Concept
[Screenshot atau curl command]

## Suggested Fix
Gunakan parameterized queries di SearchController.php line 42.

Sebagai Developer: Menerima Bug Report

Membuat Security Policy

Yang akan kamu pelajari