В 2022 году мы запустили частную программу bug bounty через HackerOne. За последние несколько лет мы поработали с VIP-программой HackerOne, чтобы усовершенствовать наш процесс, цели и область охвата, подключив тысячи их лучших исследователей и повысив уровень безопасности всей нашей платформы.
Мы перенесли полученный опыт в несколько публичных программ вознаграждения за найденные уязвимости:
Сегодня мы объединяем наши частные программы и программы для проектов с открытым исходным кодом в единую публичную программу bug bounty Vercel.
Copy link to headingWhy now
ИИ кардинально изменил характер программ bug bounty, экспоненциально увеличив количество как действительных, так и недействительных отчетов. Некоторые компании реагируют на это переходом на закрытые программы.
В Vercel мы заметили, что публичные отчеты по-прежнему помогают выявлять реальные и ценные уязвимости. ИИ позволяет гораздо более широкому кругу исследователей находить уязвимости, и мы верим в оценку отчетов по существу, поэтому открытие всей нашей программы для общественности стало логичным выбором.
В рамках подготовки к публичному запуск наша команда инженеров по безопасности оптимизировала процесс и создала инструменты для фильтрации шума и ускорения устранения уязвимостей. Мы улучшили каждый шаг: от триажирования отчетов до выпуска и проверки исправлений.
Наша команда и процессы прошли проверку боем в рамках частной программы и нескольких крупных публичных программ в недавнем прошлом. Мы готовы открыть комплексную программу для широкой общественности и предоставить лучшим исследователям возможность ответственно изучить каждый компонент платформы.
Copy link to headingWhat is covered
Все продукты на платформе Vercel и наши проекты с открытым исходным кодом теперь являются частью нашей единой публичной программы. Ознакомьтесь со страницей области охвата на HackerOne для получения подробной информации о том, что входит в программу.
Консолидация имеет смысл для наших процессов, но мы также получили отзывы от исследовательского сообщества о том, что наличие нескольких программ усложняло раскрытие информации, поскольку существовало несколько мест для отправки отчетов. Единая программа упрощает отправку отчетов по всей нашей платформе и проектам с открытым исходным кодом.
Новые уязвимости в наших проектах с открытым исходным кодом следует отправлять в основную программу Vercel, но если у вас уже есть отправленные материалы в рамках предыдущей программы OSS, вам не нужно их переносить. Мы по-прежнему рассмотрим каждую заявку, поданную через ту программу.
Copy link to headingHow to participate
Если вы исследователь безопасности, посетите нашу страницу программы на HackerOne для получения подробной информации, сведений о вознаграждениях и рекомендаций.
Чтобы подать отчет, отправьте результаты через HackerOne с четкими шагами для воспроизведения. Наша команда безопасности рассматривает каждую заявку и работает с исследователями в процессе раскрытия информации. Мы стремимся обеспечить быстрое время отклика и прозрачную коммуникацию.
Мы ценим исследователей, которые находят время изучить наш код и ответственно сообщают о проблемах. Мы также хотели бы поблагодарить всех исследователей, которые работали в нашей частной программе. Вы помогли заложить фундамент для этой публичной программы, и для вас ничего не изменится. Мы с нетерпением ждем ваших будущих заявок.
Узнайте больше о безопасности в Vercel.
Copy link to headingJoin our security team
Если такая работа вам интересна, мы нанимаем сотрудников. Подайте заявку на присоединение к команде безопасности Vercel.











