Bugcrowd

关注
义项:众测与漏洞赏金平台

Bugcrowd 是一个众包网络安全平台, 由凯西·埃利斯(Casey Ellis)等人于 2012 年创立, 总部设在美国旧金山[1][2]。它把企业客户与全球独立安全研究者连接起来, 通过漏洞赏金、漏洞披露、渗透测试即服务、红队测试等方式寻找软件与系统中的安全缺陷, 并对确认有效的报告支付奖金[3][4]。2024 年 2 月, 公司完成 1.02 亿美元 E 轮融资, 有报道称其估值超过 10 亿美元, 进入独角兽企业行列[5]。

百科 图文
目录
  1. 定义
  2. 原理
  3. 发展历程
  4. 应用
  5. 局限
  6. 参见

定义

Bugcrowd 的核心业务不是自己派人去做安全测试, 而是提供一套由平台托管的撮合、分级与结算机制: 客户在平台上公布被测目标与奖励区间, 注册的安全研究者自行寻找并提交漏洞, 平台的应用安全工程师对提交内容进行验证与定级, 客户确认后向研究者发放奖金[6][7]。

公司将其定位为数据和人工智能驱动的安全知识平台, 把众包测试与自动化工具、数据分析结合使用, 以便持续发现和处置漏洞[3]。平台上的服务类型包括托管式漏洞赏金计划、漏洞披露项目、渗透测试即服务、红队即服务以及攻击面管理等[4]。与按时间计费的渗透测试不同, 这种模式只对企业认为有效的漏洞付费[3]。

原理

一次众包测试通常经过 4 个环节: 客户发布项目与测试范围, 研究者提交漏洞, 平台的安全工程师对提交内容做验证与去重, 客户确认后支付奖金, 修复完成后再由平台复测确认。


flowchart LR

A[客户发布项目与范围] --> B[研究者提交漏洞]

B --> C[平台验证与分级]

C --> D[客户确认并支付奖金]

D --> E[修复与复测]

在平台内部, 客户资源按“组织—安全项目—任务”三层组织: 一个组织可以包含多个安全项目, 每个项目下可以同时运行漏洞披露、漏洞赏金、渗透测试等不同类型的任务, 任务继承项目层面的范围与规则设置[8]。漏洞的优先级依据平台自建的漏洞评级分类法(Vulnerability Rating Taxonomy, VRT)判定, 分为 P1 至 P5 五个级别, 分别对应项目说明中约定的奖励区间[7]。该分类法自 2017 年起以开源方式发布, 接受安全社区的修改建议, 重大调整按季度推送[7]。

项目分为公开与私有两类: 公开项目的目标会出现在平台的公开目录中, 私有项目只向受邀研究者开放, 有时从私有起步再逐步扩大范围。默认情况下, 发现的问题须予保密, 是否公开披露由客户决定; 研究者参与前须先同意平台的披露条款与行为准则[9]。平台依据研究者的技能、资产类型与历史表现进行匹配和逐步授权, 权限更受限、报酬更高的任务只向高信任度的研究者开放; 奖励结算环节设置了制裁名单筛查等合规要求[9]。

发展历程

2012 年 9 月, 埃利斯在一次航班上把酝酿了一年多的想法收敛为一个方案: 搭建平台, 把全球善意攻击者的潜在能力与网络安全需求对接起来, 公司最初在澳大利亚悉尼成立, 并参加了当地孵化器 Startmate[1][10]。2013 年, 公司迁至美国旧金山[10]。埃利斯本人表示, Bugcrowd 并未发明漏洞赏金, 而是较早把它做成由第三方平台托管、配有专职团队的服务[11]。

2016 年 4 月, 公司完成 1500 万美元 B 轮融资, 由 Blackbird Ventures 领投, 当时其经过审核的研究者网络约 2.7 万人[10]。2017 年, 公司聘请 Ashish Gupta 出任首席执行官, 创始人埃利斯转任董事长兼首席技术官[12]; 同年其项目管理平台 Crowdcontrol 发布正式版本, 漏洞评级分类法也在这一时期对外开放[13]。2018 年 3 月, 公司完成 2600 万美元 C 轮融资, 由 Triangle Peak Partners 领投, 累计融资规模约 5000 万美元[14]。

2022 年 11 月起, 公司的日常经营由 Dave Gerry 负责[2]。2024 年 2 月, 公司完成 1.02 亿美元 E 轮融资, 由 General Catalyst 领投, 现有投资方 Rally Ventures 与 Costanoa Ventures 参投, 资金用于全球扩张和收购[2]。2025 年 11 月 4 日, 公司宣布收购 AI 攻防安全厂商 Mayhem Security, 交易金额未披露, 后者的创始人 David Brumley 加入并出任首席 AI 与科学官[15][16]。

应用

平台客户分布于科技、电信、金融、汽车与公共部门等行业。据其首席执行官介绍, 截至 2024 年初公司服务约 1000 家客户, 其中包括 OpenAI 与 T-Mobile[2]。中文安全媒体报道其平台上曾运行特斯拉、思科、Atlassian、Pinterest、Twilio 等企业的项目[17]; 较早采用该模式的组织还包括 Western Union、美国国防部和美国空军。

在用途上, 漏洞赏金用于对高价值目标进行持续或周期性的漏洞挖掘; 漏洞披露项目用于接收公众对公开资产的报告, 常被企业用来满足外部合规要求; 渗透测试即服务、红队即服务和现场漏洞挖掘活动则用于模拟真实攻击或对关键系统做集中测试[4]。2023 年前后, 平台把测试对象扩展到 AI 与大语言模型应用, 关注提示注入、数据中毒等 AI 特有缺陷[4]。

平台可与应用程序接口、Jira 等开发协作工具集成, 把已验证的漏洞转成工单并附上修复建议, 修复后由平台复测[18][13]。截至公司成立十周年时, 其研究者社区已超过 27.5 万人, 来自 118 个国家, 累计获得超过 8000 万美元的奖励与报酬[1]。

局限

众包测试的覆盖范围以客户划定的目标为限, 范围之外的资产不会被测试; 研究者提交的材料中也会夹杂重复报告与误报, 需要平台的安全工程师先行验证与去重, 这意味着客户仍需投入一定的人力和时间[6]。漏洞数量多并不等于风险下降, 若只发现而不修复, 问题依旧存在[18]。

该模式依赖研究者与企业的相互信任。埃利斯在 2018 年表示, 随着参与人数不断增多, 这种善意正在被反复试探, 需要更清晰的披露政策和法律层面的配合[11]; 研究者领取奖金后再把同一漏洞转卖给他人的“双重获利”风险, 也被其承认为客观存在[19]。

从测试手段看, 自动化工具容易规模化却缺少上下文判断, 纯人工测试能发现边缘问题却难以快速扩展, 两类手段都存在覆盖不到的盲区[20]。此外, 奖励结算需遵守制裁名单等合规要求, 来自受限国家或地区的研究者可能被排除在项目之外[9]。

参见

  • 漏洞赏金 —— Bugcrowd 的核心业务形式, 企业以奖金换取安全研究者提交的有效漏洞。

  • 漏洞披露 —— 平台托管的另一类项目形式, 用于接收外部对公开资产的安全报告。

  • 渗透测试 —— 与众包模式互补的安全评估手段, 平台以服务方式提供。

  • HackerOne —— 同类漏洞赏金平台, 与 Bugcrowd 存在竞争关系。

  • 众包 —— Bugcrowd 商业模式所依据的基本机制。

  • 人工智能 —— 平台近年用于匹配研究者和辅助代码测试的技术方向。

参考资料

  1. Celebrating 10 years of Bugcrowd | @Bugcrowd . bugcrowd.com [引用日期2026-09-29]
  2. indiatimes.com 上的网页 . indiatimes.com [引用日期2026-09-29]
  3. #1 Crowdsourced Cybersecurity Platform | Bugcrowd . bugcrowd.com [引用日期2026-09-29]
  4. Bugcrowd Platform . bugcrowd.com [引用日期2026-09-29]
  5. venturebeat.com 上的网页 . venturebeat.com [引用日期2026-09-29]
  6. bugcrowd . bugcrowd.com [引用日期2026-09-29]
  7. Getting Started with Bugcrowd FAQs . bugcrowd.com [引用日期2026-09-29]
  8. Engagement Overview . bugcrowd.com [引用日期2026-09-29]
  9. bugcrowd.com 上的网页 . bugcrowd.com [引用日期2026-09-29]
  10. smartcompany.com.au 上的网页 . smartcompany.com.au [引用日期2026-09-29]
  11. techtarget.com 上的网页 . techtarget.com [引用日期2026-09-29]
  12. Rapidly growing bug bounty company Bugcrowd names new CEO . cyberscoop.com [引用日期2026-09-29]
  13. globenewswire.com 上的网页 . globenewswire.com [引用日期2026-09-29]
  14. eweek.com 上的网页 . eweek.com [引用日期2026-09-29]
  15. bugcrowd.com 上的网页 . bugcrowd.com [引用日期2026-09-29]
  16. computerweekly.com 上的网页 . computerweekly.com [引用日期2026-09-29]
  17. 安全众测 . secrss.com [引用日期2026-09-29]
  18. bugcrowd . bugcrowd.com [引用日期2026-09-29]
  19. infosecurity-magazine.com 上的网页 . infosecurity-magazine.com [引用日期2026-09-29]
  20. Bugcrowd Purchases Mayhem to Expand AppSec Testing Platform . bankinfosecurity.com [引用日期2026-09-29]
词条评价
词条统计

浏览次数:0 次

阅读量:0 次 · 阅读完成量:0 次

最近更新:2026-09-29T12:40:46Z

历史版本

完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。

本条目引用的词条
渗透测试 开源 大语言模型 应用程序接口 漏洞赏金 漏洞披露 渗透测试 HackerOne 众包 人工智能
红色的还不存在。红链不是错误——它标出"这个概念被引用了但还没人写"。