Beg Bounties (2021)
Pesquisadores de segurança e desenvolvedores estão em choque sobre uma crescente onda de “beg bounties” de baixo esforço, nas quais indivíduos executam varreduras automatizadas de segurança, relatam problemas triviais ou inexistentes e exigem pagamento. Os defensores argumentam que até descobertas menores podem representar uma renda significativa em regiões mais pobres e às vezes revelar problemas reais, mas muitos destinatários veem esses relatórios não solicitados, muitas vezes vagamente ameaçadores, como spam que afoga divulgações sérias de vulnerabilidades e desperdiça recursos limitados de triagem. A conversa destaca tensões mais amplas em torno da divulgação responsável, quando (ou se) trabalho de segurança não solicitado merece compensação, e como as empresas devem estruturar programas de bug bounty para filtrar o ruído sem desencorajar pesquisadores legítimos.
Beg Bounties: O Que São
- Muitos participantes descrevem “beg bounties” como relatórios de “vulnerabilidade” de baixo esforço e não solicitados, frequentemente gerados por ferramentas automatizadas (problemas de SPF/DMARC, clickjacking, registros Docker públicos, arquivos públicos de listas de discussão, etc.).
- Isso é frequentemente apresentado como problemas sérios de segurança, com expectativa ou exigência de pagamento, às vezes antes de qualquer detalhe técnico ser revelado.
- Alguns veem isso como análogo a “serviços” de rua não solicitados (por exemplo, lavar os vidros do carro e depois insistir no pagamento).
Impacto Operacional nas Equipes de Segurança
- Triagers e operadores de programas de recompensa relatam grandes volumes de submissões de baixo valor, às vezes várias por dia, até mesmo por hora.
- Muitos lidam com isso por meio de:
- Políticas públicas claras que excluem itens de baixo impacto e saída de varreduras automatizadas.
- Respostas-padrão e bloqueio de abusadores recorrentes.
- Alguns dizem que o ruído é “levemente irritante” e facilmente filtrado; outros dizem que ele soterrra relatórios reais e já fez com que pelo menos um problema sério passasse despercebido.
Pagamento, Valor e Incentivos para Pesquisadores
- Um lado: se o trabalho é não solicitado, não há obrigação de pagar; qualidade é inegociável e geralmente está ausente em beg bounties.
- Outro lado: trabalho especulativo é comum em outras áreas; descobrir e documentar corretamente uma vulnerabilidade é trabalho real que merece compensação se o destinatário valoriza o resultado.
- Algumas empresas pagam deliberadamente pequenas quantias mesmo por questões marginais para construir uma reputação de honrar recompensas e atrair pesquisadores sérios.
- Pesquisadores profissionais relatam o problema oposto: bugs válidos e de alto impacto às vezes ficam sem pagamento ou são rebaixados, levando a burnout e desconfiança dos programas.
Ética, Legalidade e Divulgação
- Reter detalhes até o pagamento é visto por alguns como beirando a extorsão.
- Outros argumentam que o comportamento deve ser entendido no contexto da pobreza e da desigualdade global, sem que isso sirva de desculpa.
- Há um alerta repetido de que até mesmo atividades “gray hat” bem-intencionadas (explorar bugs para “provar” impacto) podem levar ao envolvimento da polícia ou a processos.
- Alguns defendem divulgação pública rápida quando organizações ignoram questões sérias; outros enfatizam dar aos alvos uma chance justa de corrigir primeiro.
Preocupações Relacionadas com Privacidade e Segurança em Nuvem
- Debate sobre o dano de gravações vazadas de voz de crianças; menção ao tratamento legal como dados pessoais de crianças.
- Discussão lateral estendida sobre S3/buckets públicos: por que o acesso público é fortemente desaconselhado, riscos de custos de egress, e casos de uso para armazenamento privado versus público.