バグ報奨金プログラムは、多くのウェブサイト、組織、ソフトウェア開発者によって提供されているもので、個人がバグ、特にセキュリティ脆弱性に関するバグを報告することで表彰と報酬を受け取ることができます[ 1 ]。[ 2 ]金銭的な報酬が提供されない場合は、脆弱性開示プログラムと呼ばれます。[ 3 ] [ 4 ]
これらのプログラムは、クラウドソーシングによる侵入テストの一形態と見なすことができ、[ 5 ]バグバウンティハンター[ 6 ] 、ホワイトハット、または倫理的ハッカー[ 7 ]と呼ばれる無関係の個人に、脆弱性を発見して報告する許可を与えます。[ 3 ]開発者が一般の人々が知る前にバグを発見して修正すれば、それを悪用する可能性のあるサイバー攻撃はもはや不可能になります。[ 3 ]
バグ報奨金プログラムの参加者は様々な国から集まっており、主な動機は金銭的な報酬であるものの、参加の動機は他にも多岐にわたる。ハッカーは、ソフトウェアベンダーではなく、ブローカー、スパイウェア企業、あるいは政府機関に未公開のゼロデイ脆弱性を売却することで、はるかに多くの収入を得ることができる。バグ報奨金プログラムの範囲外で脆弱性を探した場合、サイバー犯罪法に基づき法的脅威に直面する可能性がある。バグ報奨金プログラムの規模は、2010年代後半に劇的に拡大した。
マイクロソフト、フェイスブック、グーグル、モジラ、欧州連合[ 8 ]、米国連邦政府[ 9 ]など、一部の大企業や組織は独自のバグ報奨金プログラムを運営しています。他の企業は、 HackerOne などのプラットフォームを通じてバグ報奨金を提供しています。
1851年、アルフレッド・チャールズ・ホッブスは錠前を開けるために2万ドル(インフレ調整後)の報酬を受け取った。[ 10 ] 1983年、ハンター&レディ社は「バグを見つけたらバグをゲット」というキャッチフレーズの広告を掲載し、VRTXオペレーティングシステムのバグを発見したハッカーにフォルクスワーゲン・ビートルを報酬として提供すると申し出た。[ 11 ] [ 12 ] 1995年、ネットスケープはネットスケープ・ナビゲーター2.0ブラウザのベータ版向けにバグ報奨金プログラムを開始した。[ 10 ] [ 13 ] [ 14 ]その後、他の企業も独自のバグ報奨金プログラムを開始した。これらは、専門家がバグ報奨金を見つけやすくするクラウドソーシングプラットフォームによって補完された。 [ 10 ]

開発者は意図どおりに完全に動作する製品を提供することを目標としているにもかかわらず、事実上すべてのソフトウェアにはバグが含まれています。[ 15 ] [ 5 ]バグがセキュリティリスクを生み出す場合、それは脆弱性と呼ばれ、ベンダーがそれに気づいていない場合はゼロデイと呼ばれます。[ 16 ] [ 17 ]脆弱性は、悪意のある攻撃者によって悪用される可能性が異なります。まったく使用できないものもあれば、サービス拒否攻撃でデバイスを妨害するために使用できるものもあります。最も価値のある脆弱性は、攻撃者がユーザーに気づかれることなく独自のコードを注入して実行できるようにするものです。 [ 18 ]攻撃による被害は深刻なものになる可能性があります。[ 19 ]
セキュリティの向上を目指す組織は、システムが侵害される可能性があるかどうかをテストします。[ 5 ]多くの組織は侵入テストを実施する外部サービスと契約しますが、これだけではすべての脆弱性を発見するには不十分であり、一部の企業はクラウドソーシング情報で補完しようとしています。[ 3 ]多くの企業はサードパーティのレポートに懐疑的で、[ 20 ]これらのプログラムが悪意のある活動を増加させたり、費用がかかりすぎたり、不正なレポートをもたらしたりするのではないかと懸念しています。あるいは、アプリケーションのセキュリティに対する自信や他のセキュリティ対策を優先して、バグ報奨金プログラムを無視する場合もあります。[ 21 ]いくつかの研究では、脆弱性を探すためにソフトウェアエンジニアを雇うよりも、報奨金プログラムを通じて発見された脆弱性あたりのコストがはるかに低いことがわかっています。[ 20 ]
報酬額は、企業の規模、脆弱性の発見の難易度、悪用された場合の影響の深刻度などの要因によって変動します。[ 6 ]バグバウンティハンターとして成功すると、ソフトウェア開発者よりも多くの報酬を得られることがよくあります。[ 22 ]多くのバグバウンティプログラムは、 Webアプリケーションに焦点を当てています。[ 23 ]
2013年8月、パレスチナのコンピュータサイエンスの学生が、任意のFacebookアカウントに誰でも動画を投稿できる脆弱性を報告した。学生とFacebookの間の電子メールのやり取りによると、彼はFacebookのバグ報奨金プログラムを使って脆弱性を報告しようとしたが、Facebookのエンジニアに誤解された。その後、彼はマーク・ザッカーバーグのFacebookプロフィールを使って脆弱性を悪用し、その結果、Facebookは彼に報奨金を支払うことを拒否した。[ 24 ]

Facebookは、セキュリティバグを発見して報告した研究者に対し、カスタムブランドの「ホワイトハット」デビットカードを発行することで報酬を支払い始めた。このカードは、研究者が新たな欠陥を発見するたびに資金を補充できる。[ 25 ]
2016年、Uberはセキュリティインシデントに見舞われ、世界中の5700万人のUberユーザーの個人情報が不正アクセスされた。この人物は、データを公開するのではなく破棄する代わりに10万ドルの身代金を要求したとされる。議会証言で、UberのCISOは、10万ドルを支払う前にデータが破棄されたことを確認したと述べた。[ 26 ] Uberの最高情報セキュリティ責任者は、 2016年にこのインシデントを公表しなかったことを後悔していると述べた。対応の一環として、UberはHackerOneと協力して、バグ報奨金プログラムのポリシーを更新し、誠実な脆弱性調査と開示について説明するようにした。[ 27 ]
Yahoo! は、Yahoo! のセキュリティ脆弱性を発見して報告したセキュリティ研究者への報酬として Yahoo! T シャツを送付したことで、激しく批判された。[ 28 ] Ecava が2013 年にICS向けの最初の既知のバグ報奨金プログラムをリリースしたとき、[ 29 ] [ 30 ]セキュリティ研究者のインセンティブにならない現金ではなくストア クレジットを提供したとして批判された。[ 31 ] Ecava は、このプログラムは当初は制限があり、同社の ICS ソフトウェアであるIntegraXor SCADAのユーザーの人間の安全性の観点から焦点を当てることを意図していたと説明した。[ 29 ] [ 30 ]
バグ報奨金プログラムの中には、研究者が報酬やセーフハーバー特典を受け取るために秘密保持契約に署名することを義務付けているものもある。この慣行は、企業が脆弱性に関する知識を隠蔽することを可能にするとして、倫理的な観点から批判されている。[ 32 ] [ 33 ] [ 34 ]
提出は誰でもできるため、多数の報告(最大規模のプラットフォームであるHackerOneでは 50~70 % と推定)は無効です。 [ 35 ] [ 36 ]ある調査では、報告の却下理由として最も多かったのは既知の脆弱性であり、次いで誤検出、範囲外、重複、概念実証の欠如であることがわかりました。別の調査では、より多くの報酬を提供するバウンティ プログラムでは、有効な報告の数が多いことがわかりました。[ 37 ]無効な報告の原因の 1 つは、ハッカーがソリューションを確認するために追加の作業を行うよりも、報告を提出する方が簡単である可能性があることです。[ 38 ] HackerOne を含む一部のバグ バウンティ プラットフォームでは、無効な報告の数を減らすための対策を実施しています。[ 38 ]バグ バウンティ プログラムは、一般公開ではなく、信頼できるセキュリティ研究者のみに招待される場合があります。[ 39 ]脆弱性を検証して報酬を受け取るには、ハッカーは通常、発見した脆弱性が真のセキュリティ バグであることを証明するためにエクスプロイトを作成する必要があります。[ 6 ]バグ報奨金プログラムで最もよく報告される脆弱性には、SQLインジェクション、クロスサイトスクリプティング(XSS)、設計上の欠陥などがあります。[ 40 ]
バグ報奨金プログラムの参加者はさまざまな国から来ています。HackerOneプラットフォームのハッカーを対象とした調査では、 19%が米国を拠点としていると回答しました。[ 34 ]学歴や年齢に関係なく、誰でも報告を行うことができます。[ 41 ]報告の大部分は、比較的少数のハッカーから寄せられています。[ 42 ]報告者と報告件数は2010年代後半に劇的に増加しました。[ 43 ]
バグ報奨金プログラムの参加者の動機として最も多く報告されているのは報告による金銭的報酬だが、[ 44 ]その他の動機としては、認知の可能性、知的挑戦、学習、仕事の機会などが挙げられる。[ 45 ] [ 3 ] [ 7 ] Journal of Cybersecurityに掲載された 2017 年の研究では、古いバグ報奨金プログラムの方が金銭的報酬が高いにもかかわらず、新しいバグ報奨金プログラムの方がより多くの研究者を引き付けていることがわかった。[ 46 ]
2013 年 10 月、Google は脆弱性報奨金プログラムに大きな変更を発表しました。以前は、多くの Google 製品を対象としたバグ報奨金プログラムでした。しかし、この変更により、プログラムは、主にネットワークまたは低レベルのオペレーティングシステム機能用に設計された、リスクの高いフリーソフトウェアアプリケーションとライブラリの一部を含むように拡大されました。Google がガイドラインに準拠していると判断した提出物は、500 ドルから 3,133.70 ドルの報奨金の対象となります。[ 47 ] [ 48 ] 2017 年、Google は、サードパーティによって開発され、 Google Playストアを通じて提供されるアプリケーションで見つかった脆弱性も対象とするようにプログラムを拡大しました。[ 49 ] Google の脆弱性報奨金プログラムは現在、Google、Google Cloud、Android、および Chrome 製品で見つかった脆弱性を含み、最大 31,337 ドルの報奨金が支払われます。[ 50 ]
マイクロソフトとフェイスブックは2013年11月に提携し、インターネット関連の幅広いソフトウェアに対するハッキングやエクスプロイトの報告に対して報酬を提供するプログラムであるインターネットバグバウンティを後援した。[ 51 ] 2017年には、GitHubとフォード財団がこのイニシアチブを後援し、Uber、マイクロソフト[ 52 ]、Adobe、HackerOne、GitHub、NCC Group、Signal Sciences [ 53 ]などのボランティアによって運営されている。
2016年3月、ピーター・クックは米国連邦政府初のバグ報奨金プログラムである「ペンタゴンをハックせよ」プログラムを発表した。[ 54 ]
2019年、欧州委員会は、 Drupal、Apache Tomcat、VLC、7-zip、KeePassなどの人気のあるオープンソースプロジェクトを対象としたEU-FOSSA 2バグ報奨金イニシアチブを発表しました。このプロジェクトは、欧州のバグ報奨金プラットフォームIntigritiとHackerOneが共同で推進し、合計195件の固有かつ有効な脆弱性が発見されました。[ 55 ]
2025年、チェコ共和国政府はHackrate Ethical Hacking Platform上で公式のバグ報奨金プログラムを開始した。[ 56 ]
ソフトウェアベンダーに代わってバグ報奨金プログラムを実施し、ベンダーが設定した報酬を支払うプラットフォームがいくつかあり、最大のものはHackerOneです。 [ 8 ]その他には、Cobalt、Bugcrowd、Synact などがあります。[ 57 ] [ 58 ] [ 59 ] Open Bug Bountyは、2014 年に設立されたクラウド セキュリティ バグ報奨金プログラムで、個人が Web サイトや Web アプリケーションのセキュリティ脆弱性を投稿し、影響を受ける Web サイト運営者から報酬を受け取ることができます。[ 60 ]
2021年現在バグ報奨金プログラムに関する定量的研究のほとんどは、公開されているデータセットに焦点を当てています。インターネットへの接続がますます進んでいる安全性が重要なシステムに対するバグ報奨金に関する研究は発表されていません。既存の研究のほとんどは定量的であり、コンピュータ科学の専門家によって作成されており、経済学、法律、哲学などの分野の知見を取り入れた学際的な視点が欠けています。[ 44 ]
脆弱性の発見は、多くの点でサイバー攻撃と似ています。善意のハッカーの行為でさえ、サイバー犯罪者を起訴するために制定された刑法に違反する可能性があります。ほとんどのハッカーは法律の専門家ではなく、管轄区域の法律に関する知識が不足しています。[ 61 ]脆弱性の発見者が脆弱性を開示した後に法的脅迫を受けることはよくあります。[ 62 ]
ほぼすべてのバグ報奨金プログラムは、ポリシーに準拠した報告に対してセーフハーバーを約束しているが、 [ 61 ]発見された脆弱性が既存のバグ報奨金プログラムに該当しない場合、関係企業はそれを違法なサイバー攻撃として報告する可能性がある。[ 61 ] [ 62 ]中国では、国内最古かつ最大の脆弱性報告プラットフォームであるWooYunのリーダーを含む、一部の脆弱性報告者が逮捕され、起訴されている。[ 61 ]
すべての企業が情報開示に好意的に対応するわけではなく、法的責任や運用上の負担が生じる可能性がある。脆弱性を無償で開示した後、ソフトウェアベンダーから停止命令書を受け取ることは珍しくない。 [ 63 ]これまで知られていなかったゼロデイ脆弱性を発見した個人の中には、それをベンダーに直接、または第三者のバグ報奨金プログラムを通じて間接的に売却しない人もいる。ある調査によると、バグを報告しない最も一般的な理由は、ウェブサイト上の脅迫的な言葉、報告する場所が明確でないこと、以前のバグ報告に対する対応のなさであった。[ 64 ]
発見者は、 Zerodiumなどのブローカー、NSO Groupなどのスパイウェア企業、政府、または諜報機関に脆弱性を売却することで、場合によっては 100 万米ドル以上の収入を得ることができます。政府機関は、脆弱性を使用してサイバー攻撃を引き起こしたり、脆弱性を蓄積したり、ベンダーに通知したりすることがあります。[ 65 ] [ 17 ] [ 8 ]また、一部のハッカーは、発見した脆弱性を犯罪グループに売却することもあります。[ 66 ] 2015 年、政府と犯罪の市場は、バグ報奨金市場の少なくとも 10 倍の規模であると推定されました。[ 65 ]