「バグを見つけてお金をもらえる?」、各社が始める報奨金施策の狙いとはFacebook、Googleなどが相次ぎ開始

サービスやソフトウェアに含まれる脆弱性の報告を外部から求める「バグ報奨金プログラム」を導入する企業が増えている。どのようなプログラムで、どのように実施されているのか?

2014年07月08日 15時00分 公開
[Brandan Blevins,TechTarget]

 近年、一部の大手テクノロジー企業がセキュリティの脆弱性をできるだけ早く見つけて修正するために「バグ報奨金プログラム」を導入している。バグ報奨金プログラムを導入する企業をサポートするサードパーティーベンダーの市場も活発化している。だがこのようなプログラムは、社内で対応するよりも、外部に委託するのが賢い選択肢なのだろうか?

 バグ報奨金プログラムは、セキュリティのバグを見つけて脆弱なシステムの所有者に報告したセキュリティ調査員に、企業から報酬が支払われる。通常、報酬は現金だ。報奨金を提供する目的は、できる限り多くのセキュリティ調査員の目をコードの脆弱性に向けさせることにある。数カ月〜数年間気付かないまま放置され、脆弱性として悪用される可能性がある欠陥を修正できることを期待している。

 バグの報奨金の金額は企業によって大きく異なる。例えば、米Facebookの「Facebook Bug Bounty」では一定の条件を満たす脆弱性には最低500ドルの報奨金が支払われる。一方、米Google「Patch Rewards Program」の報奨金はより高額だ。リモートで実行できる危険な脆弱性には最大2万ドルの報奨金が支払われる。

【お知らせ】業務アプリのクラウド活用に関するアンケート調査

情報システム部などIT製品・サービスの導入に関与する方を対象にお伺いします。

【特典】アンケート回答者の中から抽選で3名さまに「Amazonギフト券(5000円分)」をプレゼント


「Firefox」でも実施

ITmedia マーケティング新着記事

news187.jpg

アドウェイズ、バイタルサイン計測サービス「MARKETING DOC」を発表
アドウェイズは、マーケティングの活動状況を計測して診断するサービス「MARKETING DOC」...

news057.png

外注費の実態 「動画制作」「マーケティング」が大きく増加の傾向――ランサーズ調査
フリーランスや専門会社への「外注」について、どのような業務の外注費が増加傾向にある...

news049.png

SEO対策において「古い記事」をどうすべきか? 3つの対処法を解説
SEOの観点では、古い記事は削除した方がいいのか、残しておいても大丈夫か。どのような対...