帮助我们一起绘制全球漏洞赏金生态系统地图
TL;DR:platforms.disclose.io 是我们社区维护的全球漏洞赏金和漏洞披露平台目录,目前收录了80多家平台。我们刚刚新增了25个新平台,并且需要你的帮助来让它持续增长。
漏洞赏金生态系统是庞大的,也是奇特而迷人的。
这里有遍布40多个国家、使用数十种语言的平台。有专注于WordPress插件的平台;有运行着700万美元iPhone漏洞赏金的平台;有研究人员在其中实时竞争审计智能合约的平台。还有政府运营的平台、开源平台,以及只服务于单一国家或地区的平台。
在你真正深入研究之前,你可能不知道它们大多数都存在。
超越知名大厂的广阔世界
别误会,那些大平台很棒。但全球漏洞赏金的图景远比大多数人意识到的要丰富得多。
- 在俄罗斯,西方制裁导致一些平台退出后,Standoff 365和BI.ZONE崛起,为超过20,000名研究人员提供服务并托管政府项目。他们正在运行高达68万美元的赏金。
- 在Web3领域,像Cantina、CodeHawks和CertiK这样的平台正在运行竞争性的智能合约审计,研究人员竞相寻找漏洞,这些项目管理的赏金高达数千万美元。
- 在WordPress安全领域,Patchstack运行着世界上第一个覆盖所有60,000多个WordPress插件的漏洞赏金计划。
- 对于美国政府机构,CISA运营着一个集中的漏洞披露平台,帮助联邦机构遵守漏洞披露要求。
这个列表还在继续:Cyber Army Indonesia(印度尼西亚)、WhiteHub(越南)、Cyber3ra(印度)、PatchDay(韩国)、Butian(中国)、safehats(印度)、Teklabspace(尼日利亚)……
platforms.disclose.io:你的社区数据库
这就是为什么我们维护着platforms.disclose.io——这是一个简单、开源的目录,收录我们能找到的每一个漏洞赏金、漏洞披露和众包安全平台。目前我们正在追踪80多个平台,并提供了标准化的信息:
- 平台名称和URL
- 地理区域
- 计划类型(公开、私有或两者皆有)
- 排行榜和计划目录链接
- 社交媒体账号
它是供应商中立的、社区维护的,并且完全开源。
我们刚刚新增了25个新平台
我们最新的更新包括一些非常有趣的补充:
Web3/区块链安全:
- Cantina(SpearbitDAO的市场,赏金超过3400万美元)
- CodeHawks(Cyfrin的竞争性审计平台)
- CertiK(区块链项目的零费用模型)
- Remedy(带有ZK-proof防重复机制)
- AuditOne(将审计收入分配给资助赏金)
- Hashlock(澳大利亚区块链安全领导者)
区域平台:
-
Standoff 365 & BI.ZONE(俄罗斯主要平台)
-
PatchDay(韩国)
-
Butian(中国先驱,始于2013年)
-
Cyber3ra(印度)
-
BUGLOUD & UAE National Bug Bounty(中东)
专项平台:
- Patchstack(覆盖所有60,000多个WordPress插件)
- CISA VDP Platform(美国联邦机构)
- Crowdcurity(欧洲,评级前五)
- Topcoder(安全挑战赛)
- OWASP BLT/Bugheist(开源社区)
以及包括Gerobug(开源自托管)、Hacckers(以色列)和Bug Bounty Box(非洲)在内的其他几个平台。
我们需要你的帮助
这个数据库只有在全面和及时更新的情况下才有用。这就是你可以发挥作用的地方:
知道我们遗漏的平台吗? 我们尤其感兴趣:
- 服务于本地市场的区域性平台
- 非洲、拉丁美洲、东南亚的新兴平台
- 专项平台(AI安全、物联网、特定行业)
- 新的Web3安全平台
- 自托管或开源解决方案
发现过时的信息? 平台信息在不断变化:
- URL更新
- 社交媒体账号变更
- 排行榜推出或迁移
- 公司更名或合并
如果你看到过时的信息,请告诉我们!
分享它 知道这个资源的人越多越好。请分享给:
- 寻找新平台探索的研究人员
- 正在评估平台选项的组织
- 希望了解本地替代方案的区域社区
- 任何对全球安全生态系统感兴趣的人
如何贡献
非常简单:
在GitHub上: Fork仓库,更新Markdown表格,提交PR。就这样。
不熟悉GitHub? 在Discord上给我们留言,在Twitter上@disclose_io标记我们,或者发送电子邮件。
平台运营商: 想要被列入清单吗?我们欢迎提交——只需确保你是一个合法的漏洞赏金/漏洞披露/众包安全平台。
为什么这很重要
当每个人——研究人员、组织和平台——都以透明和共享标准运作时,漏洞披露才能发挥最佳效果。拥有一个全面的、社区维护的、关于这项工作在哪里进行的目录,正是这种透明度的一部分。
无论你是寻求多样化漏洞挖掘平台的研究人员,试图了解选项的组织,还是只是对这个生态系统如何变得如此全球化感到着迷的人,platforms.disclose.io都是你的起点。
并且,每当有人贡献时,它都会变得更好。
- 查看目录:platforms.disclose.io
- 参与贡献:GitHub仓库
- 有问题?在Discord上加入我们,或者在Twitter上@disclose_io联系我们
让我们一起来绘制这幅地图。