ما هي مكافأة الخطأ البرمجي (باغ) وكيف يمكن المطالبة بها؟

تتيح مكافآت الأخطاء (باغ) للأشخاص الذين يكتشفون عيوباً أمنية في برامج وخدمات الكمبيوتر أن يكافؤوا بالمال. إذاً ما الذي يتطلبه الأمر لتصبح صائداً للأخطاء، وهل يمكنك كسب لقمة العيش من القيام بذلك؟

ما هي برامج مكافآت الباغ Bug Bounty؟

يتم كتابة البرامج والخدمات التي نستخدمها كل يوم من قبل البشر في كثير من الأحيان للحصول على التعليمات البرمجية وتشغيلها حتى تتمكن الشركة من جني الأموال.

بينما تؤدي أساليب تطوير البرامج الحديثة إلى برامج بها القليل من المشكلات الخطيرة بشكل ملحوظ، فلا توجد طريقة لمجموعة صغيرة من المطورين لتوقع كل الاحتمالات أو رؤية كل خطأ منفرد.

قارن هذا الشيء بجيش المخترقين الذين يبحثون عن كل ثغرة محتملة في الرمز (الكود)، ومن الواضح سبب ضرورة برامج مكافآت الأخطاء.

تقدم هذه البرامج مكافأة للأشخاص الذين يكتشفون ثغرة أمنية ذات مصداقية أو نوع مؤهل آخر من المشاكل في التطبيقات والخدمات المقدمة.

من الذي سيطالب بمكافآت الأخطاء؟

من حيث المبدأ، لا يهم من يكتشف ثغرة أمنية أو برنامج استغلال. المهم أن تعلم الشركة بالأمر وتعمل على إصلاح المشكلة قبل أن تؤدي ذلك إلى ضرر حقيقي.

في الممارسة العملية، غالباً ما يطالب باحثو الأمن المحترفون بمكافآت الأخطاء. هؤلاء هم المتخصصون الذين يحاولون عمداً العثور على نقاط ضعف في الأنظمة وإما يحصلون على مكافآت مدفوعة أو مقدماً لإجراء اختبار اختراق لشركة.

هذا لا يعني أنه لا يمكنك الإبلاغ عن خطأ إذا وجدته، ولكن عليك البحث عن متطلبات الإرسال ومعرفة ما إذا كان لديك المعلومات الفنية اللازمة للإبلاغ عن المشكلة.

برامج مكافآت الأخطاء Bug Bounty ليست كلها متشابهة:

تختلف عملية المطالبة بمكافأة الخطأ وما يؤهلك للحصول على الدفعة من برنامج إلى آخر. تضع الشركة المعنية القواعد لما تعتبره مشكلة تستحق أن تعرفها.

سيتم تعيين التنسيق المناسب للإبلاغ عن هذه المشكلة أيضاً، جنباً إلى جنب مع جميع الأشياء التي تحتاج إلى معرفتها لتكرار المشكلة والتحقق منها.

سيختلف أيضاً مبلغ المال الذي يستحقه التقرير الذي تم التحقق منه. بعض الشركات ضخمة ولديها ميزانيات كبيرة للأمن.

البعض الآخر عبارة عن شركات صغيرة أو شركات ناشئة تعتمد على برامج مكافآت الأخطاء لتعويض موظفي الأمن السيبراني الدائمين الصغير نسبياً. في هذه الحالة، قد تكون المنح أكثر تواضعاً.

أين تجد برامج مكافآت الأخطاء Bug Bounty؟

أول مكان للتحقق مما إذا كنت تواجه ثغرة أمنية يمكن الإبلاغ عنها هو موقع الشركة الذي يصنع المنتج أو يقدم الخدمة المعنية. بشكل عام، الشركات الكبيرة جداً فقط هي التي تدير برامج مكافآت الأخطاء الخاصة بها.

من المرجح أن تستخدم الجماعات الأصغر خدمات مكافآت الأخطاء المتخصصة. على سبيل المثال، تروّج قائمة برنامج مكافأة الأخطاء في HackerOne لبرامج من شركات مختلفة تتم إدارتها من خلال الموقع.

كم تدفع برامج مكافآت الأخطاء؟

إذا قمت بزيارة قائمة مكافأة أخطاء HackerOne التي أشرنا إليها أعلاه، فربما تكون قد لاحظت أن كل برنامج يسرد الحد الأدنى لمبلغ المكافأة.

إذا فتحت أحد البرامج، فسترى إحصائيات حول متوسط مدفوعات المكافأة بالإضافة إلى فئات المكافآت، اعتماداً على شدة الثغرة الأمنية.

قد تصل تكلفة المشكلات منخفضة ومتوسطة وعالية الخطورة من بضع مئات إلى آلاف الدولارات، في حين أن نقاط الضعف الحرجة يمكن أن تدفع عدة آلاف من الدولارات.

كانت هناك بعض المكافآت المذهلة حقاً التي تم دفعها على مر السنين وعروض ضخمة، ولكن هذه إلى حد ما مثل الفوز في اليانصيب.

إذا كنت ترغب في كسب لقمة العيش من مكافآت الأخطاء، فمن المرجح أن تحصل على دخل ثابت من الأخطاء الشائعة الصغيرة التي تظهر من خلال اختبار الاختراق المنتظم.

تطبيق Zynn شبيه تيك توك أزال نظام المكافآت النقدية مقابل مشاهدة الفيديو

لم تعد Zynn تدفع المستخدمين إلى مشاهدة مقاطع الفيديو والإشارة لأصدقائهم إلى التطبيق، وهي ممارسة سرعان ما جعلت برنامج Zynn المستنسخ عن تيك توك TikTok يقفز إلى أعلى قائمة متاجر تطبيقات آبل Apple وجوجل Google.

تم استبدال ميزة الدفع السابقة بنظام مكافآت جديد يسمى Zynncheers. لا تزال ميزة Zynncheers مثل الميزة السابقة تمنح المستخدمين نقاطاً لمشاهدة مقاطع الفيديو (بالإضافة إلى التعليق على مقاطع الفيديو وإبداء الإعجاب بها).

الفارق الكبير هو أنه لا توجد حالياً مكافآت يتم تقديمها مقابل النقاط، ولا مال أو أي شيء آخر.

تقول Zynn أن المستخدمين سيحصلون على مزايا ومكافآت في التطبيق لجمع نقاط Zynncheers، لكنها لم تذكر ما ستكون عليه هذه المزايا أو المكافآت.

وكتبت الشركة:

لدينا بعض الخطط حول استخدام Zynncheers، لكننا بحاجة إلى أفكارك أكثر.

لا تزال Zynn مهتمة بالحفاظ على شيء يشبه النموذج الذي ساعدها على النمو بسرعة كبيرة مما يوفر للمستخدمين مكافآت على استخدام التطبيق.

ولكن يبدو أن Zynn تفكر في القيام بشيء مختلف مع النظام الجديد، والذي لا يذكر حالياً إمكانية تلقي المستخدمين مكافآت نقدية أو بطاقات هدايا.

ذكرت المعلومات سابقاً أن Kuaishou منشئ تطبيق Zynn، استخدم طريقة الدفع مقابل المشاهدة ليصبح منافساً هائلاً لتطبيق تيك توك TikTok في الصين.

تم إطلاق التطبيق في أيار، وبحلول نهاية الشهر، تجاوز تطبيق تيك توك TikTok على مخطط متجر تطبيقات آبل Apple App Store، والذي يظهر عمليات التثبيت الجديدة، واقترب من الجزء العلوي من متجر جوجل بلاي Google Play Store أيضاً.

وقالت شركة Zynn إن جوجل أزالت التطبيق الأسبوع الماضي بسبب مزاعم بأن المستخدمين كانوا يسرقون المحتوى، وقامت آبل Apple بإزالة التطبيق في وقت سابق من هذا الأسبوع.

وهذا يعني أن الأشخاص الوحيدين الذين يمكنهم حتى الحصول على Zynncheers الآن هم الأشخاص الذين قاموا بتثبيت التطبيق على أجهزة iOS أو أندرويد Android قبل إزالته من متجري التطبيقات (أو الذين يجدون طرقاً أخرى لتثبيت التطبيق على هواتفهم).

وقد استشهدت Zynn بسرقة فيديو كسبب لإزالته من متاجر التطبيقات، لذلك ليس من الواضح ما إذا كان نموذج الدفع مقابل المشاهدة المثير للجدل قد لعب دوراً.

لكن إزالة الميزة في هذه المرحلة يشير إلى أنها ربما تكون مشكلة في أحد النظامين الأساسيين أو كليهما، تواجه تطبيقات الوسائط الاجتماعية الأخرى مشكلات في انتهاك حقوق الطبع والنشر أيضاً، ولكنها لا تزال في المتجر.

لا يوجد سبب حقيقي لاستخدام تطبيق Zynn بدلاً من تيك توك TikTok بصرف النظر عن مكافآته النقدية. إنه تحدي لنفس التطبيق ولكن مع عدد أقل بكثير من المستخدمين الذين يصنعون مقاطع فيديو جديدة.

كما قام المستخدمون بنشر أشياء محبطة بشأن النظام الجديد، حيث كتب أحد الأشخاص: “هذا التطبيق أصبح تافهاً الآن”.

مقالات قد تعجبك:

ليغو Lego أطلقت مجموعة Mindstorms الجديدة لبناء الروبوتات
جوجل أطلقت مجموعة أجهزة لتشغيل خدمة ستاديا على التلفاز
لعبة جديدة من بوكيمون تحوّل تنظيف الأسنان إلى مغامرة
كيفية بث الألعاب مباشرةً على يوتيوب؟
لماذا ترتفع درجة حرارة الهاتف الذكي؟ وما الذي يجب فعله؟
هل هنالك استخدام صحيح لبطارية الهاتف الذكي؟

ثغرة في واتساب كشفت أرقام هواتف بعض المستخدمين في محركات البحث

كشف الباحث في مجال الأمن الرقمي آثول جايارام  Athul Jayarum ثغرة في تطبيق المراسلة الأشهر واتساب WhatsApp تعرض أرقاماً عشوائية لمستخدمي واتس أب وتتيح المحادثة معهم من خلال بحث بسيط ، وذلك بعد أن مكنت واتساب WhatsApp المستخدمين من إنشاء عنوان URL لحساباتهم ، لتمكين المحادثة معه بمجرد الضغط على الرابط ، حيث يحوي الرابط على رقم الهاتف و بشكل غير مشفر .

حيث يكفي كتابة api.whatsapp.com او site:wa.me في محرك البحث متبوعاً برقم عشوائي مثلاً رمز البلد في ليعرض لك نتائج البحث مئات النتائج لمستخدمين يمكنك محادثتهم بشكل مباشر . وهو ما قام به الباحث بشكل شخصي .

حيث كما يبدو من الصورة تظهر نتائج البحث العشرات من الحسابات الشخصية والتي يمكن الضغط على إحدى النتائج لمراسلة أصحابها فوراً .

ويضيف مكتشف الثغرة أن فيس بوك Facebook لم تمنع جوجل من حذف عناوين URL عن طريق إدراج ملف robots.txt في جذر الخادم أو على الأقل تضمين علامات غير مفهرسة على الصفحات الفردية .

وللإشارة ، فقد قام الباحث بالاتصال بشركة فيس بوك على أمل الحصول على مكافأة مالية لقاء هذا الاكتشاف إلا أنه أصيب بخيبة أمل عندما رفضت الشركة ذلك .

وقد قامت فيس بوك Facebook بإصلاح الثغرة الأمنية التي تم اكتشفاها .

مقالات قد تعجبك

سامسونج ستطلق هاتف جالاكسي نوت 20 قريباً
آبل ستعلن أنها ستستخدم معالجاتها ببنية ARM في حواسب ماك بدلاً من معالجات إنتل
هوندا أوقفت الإنتاج وأغلقت المكاتب بسبب تعرضها لهجوم إلكتروني
ملف MSIX، مستقبل البرمجيات على ويندوز، ما هو؟
كيفية إضافة إعدادات مسبقة Presets إلى برنامج لايت روم
تم تسريب أكثر من مليار من بيانات تسجيل دخول، هل تم اختراق حسابك؟