LELexEdge词汇锋面
网络安全专业术语

Bug BountyvsPentesting

网络安全领域术语对比 — 快速理解两者的核心差异

概览对比

Bug Bounty

Bug Bounty 让企业公开邀请安全研究者测试其产品,发现漏洞后支付赏金。Google、Apple、Microsoft 等科技巨头每年支付数千万美元赏金,一个严重漏洞的赏金可达数十万美元。

Pentesting

Pentesting 是经过授权的安全测试,测试者模拟攻击者的手法对目标系统进行攻击,发现漏洞并提供修复建议。它是企业安全评估最常见的方式。

核心要点

Bug Bounty

  • Google 年度赏金支出超过 $1000 万
  • 严重漏洞赏金可达 $10 万-$100 万
  • HackerOne 和 Bugcrowd 是最大的 Bug Bounty 平台

Pentesting

  • 必须有书面授权,否则就是违法入侵
  • 分为黑盒、白盒和灰盒三种模式
  • PTES 和 OWASP 是主要的测试方法论

正式定义

Bug Bounty

企业向发现并报告安全漏洞的外部研究者支付赏金的众包安全测试模式

Pentesting

应用场景

Bug Bounty

  • 企业产品的持续安全测试
  • 安全研究者的职业发展路径
  • 漏洞披露的规范化管理

Pentesting

详细解读

Bug Bounty

Bug Bounty 是众包安全的核心模式,让全球安全研究者帮助企业发现漏洞。相比传统渗透测试(固定团队、固定时间),Bug Bounty 提供了持续的、多视角的安全测试。赏金金额根据漏洞严重性分级:信息泄露 $100-$500,XSS $500-$5000,RCE $10000-$100000+。Bug Bounty 也是很多安全研究者的全职收入来源,顶级猎人年收入可达数十万美元。

Pentesting

Pentesting 是最常见的安全评估方式,测试者在授权范围内模拟攻击者的手法对目标系统进行测试。根据信息透明度分为:黑盒(不提供任何信息)、白盒(提供源码和架构)和灰盒(提供部分信息)。渗透测试的标准流程包括:信息收集 → 漏洞发现 → 漏洞利用 → 后渗透 → 报告撰写。与红队演练不同,渗透测试通常有明确的范围和时间限制。

快速对比

维度Bug BountyPentesting
类型专业术语行业黑话
标签应用安全、漏洞利用攻击/渗透、应用安全
热度8885