Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
学生向けバグバウンティイベントP3NFEST参加のキロク CHUO Tech #6
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
Nealle
February 26, 2025
Programming
970
0
Share
学生向けバグバウンティイベントP3NFEST参加のキロク CHUO Tech #6
CHUO Tech #6
https://chuo-tech.connpass.com/event/345726/
Nealle
February 26, 2025
More Decks by Nealle
See All by Nealle
JDDUG#15 DataDogで行うバッチ改善
nealle
0
83
「なぜ」を残し、SLOを育てる IaCによるSLI/SLO運用の実践
nealle
0
110
Datadogのログコスト最適化
nealle
0
500
今、アーキテクトとして 品質保証にどう関わるか
nealle
0
220
AI巻き込み型コードレビューのススメ
nealle
2
2.8k
Startup Tech Night ニーリーのAI活用
nealle
0
110
モビリティSaaSにおけるデータ利活用の発展
nealle
1
1k
Pythonに漸進的に型をつける
nealle
1
220
品質ワークショップをやってみた
nealle
0
1.5k
Other Decks in Programming
See All in Programming
Strategy for Finding a Problem for OSS: With Real Examples
kibitan
0
130
生成 AI 時代のスナップショットテストってやつを見せてあげますよ(α版)
ojun9
0
330
おれのAgentic Coding 2026/03
tsukasagr
1
120
AI時代のシステム設計:ドメインモデルで変更しやすさを守る設計戦略
masuda220
PRO
6
1.2k
野球解説AI Agentを開発してみた - 2026/02/27 LayerX社内LT会資料
shinyorke
PRO
0
380
Codex CLI でつくる、Issue から merge までの開発フロー
amata1219
0
270
見せてもらおうか、 OpenSearchの性能とやらを!
shunta27
1
170
AI-DLC 入門 〜AIコーディングの本質は「コード」ではなく「構造」〜 / Introduction to AI-DLC: The Essence of AI Coding Is Not “Code” but “Structure”
seike460
PRO
0
160
Smarter Angular mit Transformers.js & Prompt API
christianliebel
PRO
1
110
モダンOBSプラグイン開発
umireon
0
190
「効かない!」依存性注入(DI)を活用したAPI Platformのエラーハンドリング奮闘記
mkmk884
0
290
S3ストレージクラスの「見える」「ある」「使える」は全部違う ─ 体験から見た、仕様の深淵を覗く
ya_ma23
0
1.2k
Featured
See All Featured
Music & Morning Musume
bryan
47
7.1k
How to Ace a Technical Interview
jacobian
281
24k
A better future with KSS
kneath
240
18k
How People are Using Generative and Agentic AI to Supercharge Their Products, Projects, Services and Value Streams Today
helenjbeal
1
150
Exploring the relationship between traditional SERPs and Gen AI search
raygrieselhuber
PRO
2
3.8k
Beyond borders and beyond the search box: How to win the global "messy middle" with AI-driven SEO
davidcarrasco
3
98
Noah Learner - AI + Me: how we built a GSC Bulk Export data pipeline
techseoconnect
PRO
0
150
Design of three-dimensional binary manipulators for pick-and-place task avoiding obstacles (IECON2024)
konakalab
0
390
Intergalactic Javascript Robots from Outer Space
tanoku
273
27k
jQuery: Nuts, Bolts and Bling
dougneiner
66
8.4k
JAMstack: Web Apps at Ludicrous Speed - All Things Open 2022
reverentgeek
1
400
Principles of Awesome APIs and How to Build Them.
keavy
128
17k
Transcript
2025.02.25 CHUO Tech #6 株式会社ニーリー 松村 有倫 NEALLE 学生向け バグバウンティイベント
P3NFEST 参加のキロク 1
2024年4月にニーリーに入社。 開発環境整備やプラットフォーム機能開発、セキュリティ施策などの横 断開発業務に従事している。 2020年にECサイト運営企業に新卒入社。会員・決済などのプラット フォーム機能を提供するGatewayサーバーの保守・運用に3年間従事。 2022年からはチームリーダーとしてチーム運営も担当した。 2 自己紹介 株式会社ニーリー プラットフォーム開発チーム
エンジニア Arimichi Matsumura 松村 有倫
3 プロダクト紹介
4 今日のお話 バグバウンティイベントP3NFESTに出た時の体験記です 今日のお話では • プログラム提供に向けてどんな準備が必要だったか • プログラム中の対応の流れ・経験談 という話を中心に紹介していきます!
5 P3NFESTとは https://issuehunt.jp/events/2025/winter/p3nfestbugbounty バグバウンティプラットフォーム「IssueHunt」の学生限定バグバウンティイベント ニーリーでは過去2回プログラム提供(2024冬・夏)
6 参加の経緯 脆弱性検知はいろいろやれてる • 年次の脆弱性診断 • 各種ツールによる脆弱性スキャン ◦ trivy /
Dependabot / GuardDuty 攻撃者目線の対策はまだまだ… バグバウンティとかやれるといいかも いきなりは怖くない?運用回る? • コミュニケーションコスト • 修正対応 • etc. VS イベント参加なら参加者・期間ともに限定されてハードル低め! お試しには良さそう!
7 参加の経緯 初回参加時のレポートはテックブログにも載っているので是非ご覧ください! https://nealle-dev.hatenablog.com/entry/2024/05/07/170601
8 プログラムの用意 バグバウンティに参加するにはプログラムを用意する必要がある そのための作業は大きく2つ 診断環境の用意 バグハントしてもらう アプリケーションの用意 報奨金の設定 報告に対してお支払いする お金に関する設定検討
9 プログラムの用意:診断環境 禁止事項の検討 • 外部に影響が出てしまう操作はあらかじめポリシーで禁止しておく ◦ 外部APIへの連携を含む機能 etc. • 権限でしばれるならそれがベター
アカウントの用意 • toB向け管理画面はサインアップ機能を公開していない • アカウントを事前に払い出さないといけない • 診断に必要な権限のセットを検討して用意 → やることは脆弱性診断の準備と似ている
10 プログラムの用意:報奨金の設定 支払い額の設定 • 重大度ごとに設定 ◦ デフォルト設定を参考に • 今回はイベントなので情報提供レベルも 有用な報告には極力お支払いすることに
支払い額の設定画面 予算上限の設定 • 報奨金総額の上限を設定できる ◦ 報告が来すぎた場合も安心 • ニーリーでは10万でお試し • 社内の予算に対して多少余裕持たせるのがよさそう ◦ 予算尽きても来ている報告には報奨金支払いたい
11 実際の対応 準備を済ませたらいざプログラムスタート! 報告の受け取り ・脆弱性の概要 ・再現手順 ・CVSSスコア の報告を受ける 報奨金の決定 CVSSスコアの
重大度で目安の 報奨金が決まる 調整して報奨金を お支払い 脆弱性の修正 リスクを元に 対応期限と 対応チームを決定 緊急度の高いものは 運営側で即対応することも 内容の調査 ・再現するか ・原因 ・既知の脆弱性か ・リスク を調べる
12 報告者とのやりとり こんな感じで報告が届く CVSSや脆弱性種別で報奨金の目安額を出してくれる
13 報告者とのやりとり 報告者とはチャットでやりとり 国内イベントなので日本語でOK → ハードル低👌
14 難しかったこと 報奨金のジャッジに悩むケース CVSSだけでリスクを判断することはできない プロダクトの性質 / 攻撃が現実的かなども絡む これは脆弱性なのか…?と悩むような報告も 脆弱性対応の差配 開発チーム内での優先度・リソースの調整はやっぱり難しい
今は修正を一部巻き取るのも必要な時期 特に即時対応が必要ない脆弱性の扱いは今後の課題
15 よかったこと 攻撃者目線のセキュリティ対策 攻撃者がどこを狙ってくるのかの理解が進んだ 脆弱性診断で出てこなさそうなニッチめな報告も 費用対効果よく脆弱性を見つけられた 過去2回参戦、どちらも費用は10万円未満 脆弱性診断と単純比較はできないにしてもオトク
16 まとめ • バグバウンティプログラムの参加の流れを紹介 • 攻撃者観点でのセキュリティ対策のスタートとしてはお手軽 & 効果◎ • 網羅的なセキュリティ対策にプラスする形で導入するとよさそう
• いずれはステップアップして通期開催も目指したい💪
ニーリーではプロダクトエンジニア、 その他のポジションも積極採用中です! https://jobs.nealle.com/ We are hiring!!!