Beg Bounties (2021)

Pesquisadores de segurança e desenvolvedores estão em choque sobre uma crescente onda de “beg bounties” de baixo esforço, nas quais indivíduos executam varreduras automatizadas de segurança, relatam problemas triviais ou inexistentes e exigem pagamento. Os defensores argumentam que até descobertas menores podem representar uma renda significativa em regiões mais pobres e às vezes revelar problemas reais, mas muitos destinatários veem esses relatórios não solicitados, muitas vezes vagamente ameaçadores, como spam que afoga divulgações sérias de vulnerabilidades e desperdiça recursos limitados de triagem. A conversa destaca tensões mais amplas em torno da divulgação responsável, quando (ou se) trabalho de segurança não solicitado merece compensação, e como as empresas devem estruturar programas de bug bounty para filtrar o ruído sem desencorajar pesquisadores legítimos.

Beg Bounties: O Que São

  • Muitos participantes descrevem “beg bounties” como relatórios de “vulnerabilidade” de baixo esforço e não solicitados, frequentemente gerados por ferramentas automatizadas (problemas de SPF/DMARC, clickjacking, registros Docker públicos, arquivos públicos de listas de discussão, etc.).
  • Isso é frequentemente apresentado como problemas sérios de segurança, com expectativa ou exigência de pagamento, às vezes antes de qualquer detalhe técnico ser revelado.
  • Alguns veem isso como análogo a “serviços” de rua não solicitados (por exemplo, lavar os vidros do carro e depois insistir no pagamento).

Impacto Operacional nas Equipes de Segurança

  • Triagers e operadores de programas de recompensa relatam grandes volumes de submissões de baixo valor, às vezes várias por dia, até mesmo por hora.
  • Muitos lidam com isso por meio de:
    • Políticas públicas claras que excluem itens de baixo impacto e saída de varreduras automatizadas.
    • Respostas-padrão e bloqueio de abusadores recorrentes.
  • Alguns dizem que o ruído é “levemente irritante” e facilmente filtrado; outros dizem que ele soterrra relatórios reais e já fez com que pelo menos um problema sério passasse despercebido.

Pagamento, Valor e Incentivos para Pesquisadores

  • Um lado: se o trabalho é não solicitado, não há obrigação de pagar; qualidade é inegociável e geralmente está ausente em beg bounties.
  • Outro lado: trabalho especulativo é comum em outras áreas; descobrir e documentar corretamente uma vulnerabilidade é trabalho real que merece compensação se o destinatário valoriza o resultado.
  • Algumas empresas pagam deliberadamente pequenas quantias mesmo por questões marginais para construir uma reputação de honrar recompensas e atrair pesquisadores sérios.
  • Pesquisadores profissionais relatam o problema oposto: bugs válidos e de alto impacto às vezes ficam sem pagamento ou são rebaixados, levando a burnout e desconfiança dos programas.

Ética, Legalidade e Divulgação

  • Reter detalhes até o pagamento é visto por alguns como beirando a extorsão.
  • Outros argumentam que o comportamento deve ser entendido no contexto da pobreza e da desigualdade global, sem que isso sirva de desculpa.
  • Há um alerta repetido de que até mesmo atividades “gray hat” bem-intencionadas (explorar bugs para “provar” impacto) podem levar ao envolvimento da polícia ou a processos.
  • Alguns defendem divulgação pública rápida quando organizações ignoram questões sérias; outros enfatizam dar aos alvos uma chance justa de corrigir primeiro.

Preocupações Relacionadas com Privacidade e Segurança em Nuvem

  • Debate sobre o dano de gravações vazadas de voz de crianças; menção ao tratamento legal como dados pessoais de crianças.
  • Discussão lateral estendida sobre S3/buckets públicos: por que o acesso público é fortemente desaconselhado, riscos de custos de egress, e casos de uso para armazenamento privado versus público.