一位“独立安全研究员”通过Open Bug Bounty项目联系了我们。第一次通信还不错,他披露了发现的漏洞。我们修补了漏洞并说“谢谢”,但拒绝捐款(见下文)。
研究人员随后发送了一封后续电子邮件,称他发现了更多漏洞,但由于我们没有捐款,他将自己保留这些漏洞。
换句话说,他只是告诉我们他有更多的漏洞,但在我们决定不支付建议的自愿捐款后,他不会透露这些漏洞。
据我了解,这不再符合负责任的白帽行为。我的说法正确吗?
更新
是的,此人在建议的捐赠金额中非常明确。
不支付所要求的“捐款”的各种原因包括:
- 建议的“自愿捐赠”高度与所发现漏洞的严重性相结合,
- 根据我们的日志,有问题的漏洞不是由“高技能”人员发现的,而是由自动化工具发现的,
- Open Bug Bounty 项目明确提到不需要付款这一事实,
- 被动攻击性的语气。
结合以上事实,虽然我们正在制定 bug 赏金预算和相关政策,但我们还没有完成。
让我们明确一点:我们没有设置赏金,也没有承诺,我们也没有注册这个项目。Open Bug Bounty 项目是一个非附属项目,它明确表示:“但是,绝对没有义务或义务表达感谢”。
另外,请注意:虽然我支持某种保护真正安全研究人员的法律框架,但目前我们的管辖范围内并不存在这种法律框架;我们的法人非常热衷于指出这一事实。