Un Vulnerability Disclosure Program è l'impegno formale e pubblico che un'organizzazione assume per ricevere le segnalazioni di sicurezza e agire di conseguenza. È l'infrastruttura che rende possibile la responsible disclosure su larga scala: uno scope chiaro, un canale di segnalazione e un safe harbor legale per i ricercatori che agiscono in buona fede.
Perché è importante
In qualsiasi sistema non banale verranno trovate vulnerabilità, che l'organizzazione lo inviti o meno. La domanda è cosa succede dopo. Senza un VDP, un ricercatore in buona fede che scopre una falla non ha alcun modo sicuro e legale di segnalarla, e potrebbe rimanere in silenzio, pubblicarla apertamente o rischiare minacce legali per aver cercato di aiutare. Un VDP elimina questo attrito e trasforma una situazione conflittuale in una collaborativa.
Per le organizzazioni, un VDP è ormai quasi un'aspettativa di base. Le agenzie federali statunitensi sono obbligate a gestirne uno, standard come ISO/IEC 29147 codificano la pratica e i clienti chiedono sempre più spesso un canale di disclosure pubblicato durante le revisioni di sicurezza. Per i ricercatori, i VDP sono un modo legittimo e a basso rischio di contribuire e di costruirsi una reputazione.
Cosa contiene un VDP
Agenzie governative, grandi aziende e, sempre più, piccole imprese pubblicano VDP, spesso basati su modelli come il modello di Vulnerability Disclosure Policy della CISA.
VDP vs. Bug Bounty
| VDP | Bug Bounty | |
|---|---|---|
| Ricompensa | Riconoscimento, Hall of Fame, swag | Denaro, suddiviso per livelli di severità |
| Concorrenza | Di solito bassa | Alta sui programmi popolari |
| Obiettivo principale | Un canale sicuro per ricevere le segnalazioni | Testing continuo e incentivato |
| Ideale per | Principianti, costruzione della reputazione | Hunter esperti, reddito |
Un bug bounty paga in denaro; un VDP offre di solito un riconoscimento. Questa singola differenza cambia completamente la concorrenza. I programmi retribuiti attirano migliaia di hunter, quindi i bug facili spariscono in fretta. I VDP ne attirano molti meno, quindi un ricercatore concentrato ha spazio per lavorare.
Perché i principianti dovrebbero puntare prima ai VDP
Per un hunter alle prime armi, un VDP con una Hall of Fame ridotta è uno dei migliori primi obiettivi possibili. Una concorrenza bassa significa tassi di duplicati bassi, il che rende la tua prima segnalazione valida molto più raggiungibile.
Per imparare a trovare, valutare e dare priorità a questi programmi a bassa concorrenza, leggi come scegliere il tuo primo obiettivo di bug bounty. La disciplina di scegliere il VDP giusto, e di impegnarcisi, è ciò che trasforma un primo ringraziamento in un track record duraturo.
Come insegniamo Vulnerability Disclosure Program (VDP)
Nel nostro Cybersecurity Bootcamp, non imparerai solo la teoria su Vulnerability Disclosure Program (VDP). Praticherai con strumenti reali in laboratori pratici, guidato da professionisti del settore che usano questi concetti quotidianamente.
Trattato in:
Modulo 10: Penetration Testing e Hacking Etico
360+ ore di formazione esperta • CompTIA Security+ incluso