[论文解读] Understanding the Heterogeneity of Contributors in Bug Bounty Programs
本研究通过分析82个漏洞赏金计划及2,504名贡献者,探讨了漏洞赏金计划中贡献者的异质性,揭示出两类不同类型的贡献者:专注于特定项目的贡献者,他们重视认可和与厂商的双向沟通;以及非特定型漏洞猎人,其主要动机是经济回报。本研究的核心贡献在于构建了贡献者的类型学,为优化计划设计和提升留存策略提供了依据。
Background: While bug bounty programs are not new in software development, an increasing number of companies, as well as open source projects, rely on external parties to perform the security assessment of their software for reward. However, there is relatively little empirical knowledge about the characteristics of bug bounty program contributors. Aim: This paper aims to understand those contributors by highlighting the heterogeneity among them. Method: We analyzed the histories of 82 bug bounty programs and 2,504 distinct bug bounty contributors, and conducted a quantitative and qualitative survey. Results: We found that there are project-specific and non-specific contributors who have different motivations for contributing to the products and organizations. Conclusions: Our findings provide insights to make bug bounty programs better and for further studies of new software development roles.
研究动机与目标
- 理解漏洞赏金计划中贡献者的多样化特征与动机,这些计划正日益被用于外部安全评估。
- 解决尽管对众包漏洞报告的依赖日益增长,但关于贡献者异质性的实证知识仍显不足的问题。
- 识别出不同的贡献者类型及其对计划管理与软件安全生态系统可持续性的影响。
- 为计划管理者提供可操作的见解,以提升对高技能贡献者的留存率并优化激励结构。
提出的方法
- 收集并分析了82个公开漏洞赏金计划的贡献历史,重点关注2,504名独立贡献者。
- 采用混合方法,结合贡献模式的定量分析与七名贡献者的定性调查问卷。
- 通过人工合并各计划中的贡献者标识符,确保对个体贡献历史的准确追踪。
- 基于贡献模式与动机,将贡献者划分为两类:项目特定型与非特定型。
- 对三名贡献者进行了后续定性访谈,以深入探讨其动机、平台使用情况以及对厂商的期望。
- 对调查与访谈数据应用主题分析,以揭示动机、沟通偏好以及对第三方平台的认知。
实验结果
研究问题
- RQ1漏洞赏金计划中存在哪些类型的贡献者?他们的贡献模式有何差异?
- RQ2项目特定型贡献者与非特定型漏洞猎人分别受到何种动机驱动?
- RQ3贡献者如何看待厂商提供的沟通与认可对其持续参与的影响?
- RQ4平台使用(如HackerOne、Bugcrowd)对贡献者行为与动机有何影响?
主要发现
- 存在两类截然不同的贡献者:专注于特定软件项目的项目特定型贡献者,以及参与多个计划的非特定型贡献者。
- 项目特定型贡献者主要受认可和与厂商的双向沟通驱动,而不仅仅是经济奖励。
- 非特定型贡献者主要依赖HackerOne等平台,其行为主要受外部激励和悬赏金额驱动。
- 项目特定型贡献者通常避免使用第三方平台,认为其可能构成安全风险,或被视为漏洞披露的‘灰色市场’。
- 大量贡献者表示,来自厂商的信息流(如反馈和修复故事)的价值甚至超过单纯的金钱奖励。
- 尽管平台广受欢迎,部分贡献者仍更倾向于直接向厂商报告,凸显了直接沟通渠道的重要性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。