В 2022 году мы запустили закрытую программу Bug Bounty через HackerOne. За последние несколько лет мы сотрудничали с VIP-программой HackerOne, чтобы усовершенствовать наши процессы, цели и область охвата, привлекая тысячи лучших исследователей и повышая уровень безопасности нашей платформы.
Мы применили полученный опыт в нескольких публичных программах вознаграждения:
Сегодня мы объединяем наши закрытые программы и программы для проектов с открытым исходным кодом (OSS) в единую публичную программу Bug Bounty от Vercel.
Почему сейчас
ИИ фундаментально изменил характер программ Bug Bounty, экспоненциально увеличив количество отчетов, как обоснованных, так и нет. Некоторые компании реагируют на это переходом к закрытым программам.
В Vercel мы обнаружили, что публичные отчеты по-прежнему позволяют выявлять реальные и ценные находки. ИИ дает гораздо более широкому кругу исследователей возможность обнаруживать уязвимости, и мы считаем, что отчеты нужно оценивать по их существу, поэтому открытие нашей программы для всех стало логичным выбором.
При подготовке к публичному запуску наша команда инженеров по безопасности оптимизировала процессы и создала инструменты для фильтрации шума и ускорения устранения неполадок. Мы улучшили каждый этап: от сортировки отчетов до выпуска и проверки исправлений.
Наша команда и процессы прошли проверку в рамках закрытой программы и нескольких крупных публичных программ в недавнем прошлом. Мы готовы открыть комплексную программу для широкой аудитории и позволить лучшим исследователям ответственно изучать каждый уголок нашей платформы.
Что входит в программу
Все продукты платформы Vercel и наши проекты с открытым исходным кодом теперь являются частью нашей единой публичной программы. Ознакомьтесь со страницей Scope на HackerOne для получения полной информации о том, что входит в область охвата.
Консолидация имеет смысл для наших процессов, но мы также получили отзывы от исследовательского сообщества о том, что наличие нескольких программ затрудняет процесс раскрытия информации, так как существовало несколько мест для отправки отчетов. Единая программа упрощает подачу отчетов по всей нашей платформе и проектам с открытым исходным кодом.
Новые находки в наших проектах с открытым исходным кодом следует направлять в основную программу Vercel, но если у вас уже есть отправленные материалы в предыдущую программу OSS, вам не нужно их переносить. Мы по-прежнему рассмотрим каждую заявку, поданную через ту программу.
Как принять участие
Если вы исследователь безопасности, посетите страницу нашей программы на HackerOne, чтобы ознакомиться с подробностями, вознаграждениями и правилами.
Чтобы подать отчет, отправьте свои находки через HackerOne с четкими шагами по воспроизведению. Наша команда безопасности рассматривает каждую заявку и работает с исследователями в рамках процесса раскрытия информации. Мы стремимся к быстрому времени отклика и прозрачной коммуникации.
Мы ценим исследователей, которые тратят время на изучение нашего кода и ответственно сообщают о проблемах. Мы также хотели бы поблагодарить всех исследователей, которые работали в нашей закрытой программе. Вы помогли заложить фундамент для этой публичной программы, и для вас ничего не изменится. Мы с нетерпением ждем ваших будущих отчетов.
Узнайте больше о безопасности в Vercel.
Присоединяйтесь к нашей команде безопасности
Если вас вдохновляет такая работа, мы открыты для найма. Подавайте заявку, чтобы присоединиться к команде безопасности Vercel.









