Status DataClose notification

Hack Prozorro: як HackenProof допоміг провести bug bounty марафон для платформи Prozorro

Anastasiia Matviiva
Anastasiia Matviiva
Marketing Specialist

У 2019 році Prozorro, електронна система публічних закупівель України, разом із HackenProof провела bug bounty марафон із пошуку вразливостей за винагороду.

Його метою було перевірити безпеку платформи, залучивши незалежних фахівців із кібербезпеки, та виявити потенційні вразливості до того, як ними зможуть скористатися зловмисники.

Для державного сектору України Hack Prozorro став важливим прикладом практичного застосування bug bounty(баг баунті) для перевірки безпеки цифрової платформи.

У цій статті розповідаємо, як проходив марафон Hack Prozorro, яку роль у його проведенні відіграла HackenProof та чому залучення незалежних дослідників може посилити безпеку цифрових сервісів.


Що таке Prozorro

Prozorro — це електронна система публічних закупівель України. Через неї державні установи, органи місцевого самоврядування та інші замовники проводять закупівлі товарів, послуг і робіт.

Система була створена, щоб зробити публічні закупівлі відкритішими та забезпечити прозору взаємодію між державними замовниками, бізнесом і громадськістю.

Prozorro є важливою частиною цифрової інфраструктури України. Через платформу проходить велика кількість закупівель, тому її стабільність і безпека мають значення як для державних установ, так і для компаній, що беруть участь у тендерах.

Саме тому у 2019 році команда Prozorro разом із HackenProof вирішила залучити незалежних спеціалістів до додаткової перевірки безпеки системи.


Що таке Hack Prozorro

Hack Prozorro — це bug bounty марафон, організований Prozorro та HackenProof у 2019 році для пошуку вразливостей у системі електронних закупівель.

Учасниками стали незалежні спеціалісти з кібербезпеки. Вони досліджували визначену область тестування, перевіряли можливі сценарії атак і повідомляли про знайдені проблеми відповідно до правил марафону.

Замість неконтрольованої перевірки робочої системи дослідники працювали у спеціально підготовленому тестовому середовищі. Воно відтворювало основні процеси Prozorro, але не впливало на реальні державні закупівлі та дані користувачів.

Такий формат дозволив учасникам проводити повноцінне тестування, а команді Prozorro безпечно отримувати й опрацьовувати звіти про потенційні вразливості.


Як проходив Hack Prozorro

Для участі в марафоні потрібно було подати заявку та пройти відбір. Загалом організатори отримали понад сто заявок, із яких обрали 15 українських фахівців із кібербезпеки.

Під час відбору враховували практичний досвід кандидатів, їхні знання у сфері веббезпеки та попередній досвід пошуку вразливостей.

Обрані учасники отримали доступ до тестового середовища Prozorro та правила перевірки. У них було визначене коло дозволених дій, перелік систем для тестування та вимоги до оформлення звітів.

Під час марафону дослідники:

  • аналізували роботу платформи;
  • перевіряли потенційно вразливі функції;
  • тестували різні сценарії взаємодії із системою;
  • шукали помилки, які могли вплинути на безпеку;
  • готували детальні звіти з описом і кроками відтворення проблеми.

Кожна знайдена вразливість мала бути підтвердженою та унікальною. У звіті дослідник пояснював, у чому полягає проблема, як її можна відтворити та який потенційний вплив вона може мати на систему.

Загальний призовий фонд Hack Prozorro становив $7,000. Винагороди розподіляли між учасниками за підтверджені й унікальні вразливості з урахуванням рівня їх критичності.

Таким чином винагорода залежала не лише від кількості надісланих звітів, а насамперед від якості знахідок та їхнього потенційного впливу на безпеку платформи.


Яку роль виконувала HackenProof

Bug bounty марафон Hack Prozorro проходив за технічної підтримки HackenProof, яка надала платформу для прийому та опрацювання звітів про вразливості.

Вона стала єдиною точкою для подання звітів і взаємодії між дослідниками та командою Prozorro. Через платформу учасники надсилали інформацію про знайдені вразливості, додавали докази та відповідали на уточнювальні запитання.

HackenProof допомогла організувати основні етапи марафону:

  • підготовку та запуск bug bounty програми;
  • визначення правил і дозволеної області тестування;
  • прийом звітів від учасників;
  • первинний розгляд і тріаж знахідок;
  • комунікацію між дослідниками та командою Prozorro;
  • відстеження статусу кожного звіту;
  • координацію процесу підтвердження вразливостей.

Такий підхід дозволив зібрати всі звіти в одному захищеному середовищі та зробити процес їх розгляду зрозумілим для всіх учасників.

Команда Prozorro могла зосередитися на перевірці та виправленні підтверджених проблем, а дослідники отримували зворотний зв’язок щодо своїх знахідок.


Чому bug bounty важлива для державних цифрових платформ

Державні цифрові платформи постійно розвиваються. У них з’являються нові функції, інтеграції та сценарії взаємодії з користувачами. Кожна така зміна може створити нові ризики, які складно повністю передбачити під час внутрішньої перевірки.

Bug bounty дозволяє залучити до тестування незалежних дослідників із різним досвідом і підходами. Кожен фахівець перевіряє систему по-своєму. Один шукає вразливості в авторизації, інший аналізує бізнес-логіку, ще хтось перевіряє API або намагається знайти нестандартні сценарії атаки. Завдяки цьому разом вони можуть виявити більше різних вразливостей.

Серед основних переваг bug bounty:

  • залучення широкого кола спеціалістів;
  • пошук нестандартних сценаріїв атак;
  • відповідальне повідомлення про знайдені проблеми;
  • можливість отримувати детальні технічні звіти;
  • винагорода за підтверджений результат;
  • додаткова перевірка між аудитами та пентестами.

Bug bounty не замінює інші методи тестування безпеки. Вона доповнює внутрішні перевірки, аудити та пентести, дозволяючи подивитися на систему з позиції незалежного дослідника.


Які результати дав Hack Prozorro

Hack Prozorro показав, що формат bug bounty можна використовувати не лише у приватних технологічних компаніях, а й для перевірки державних цифрових сервісів.

Участь незалежних спеціалістів дала команді Prozorro можливість отримати додатковий погляд на безпеку платформи та перевірити систему за допомогою різних методик і сценаріїв.

Важливим результатом став і сам формат співпраці. Дослідники працювали відповідно до визначених правил, повідомляли про проблеми через офіційний канал і отримували винагороду за підтверджені знахідки.

Для Prozorro це був спосіб перевірити систему в контрольованих умовах. Для української спільноти фахівців із кібербезпеки — можливість застосувати свої знання для захисту важливої державної платформи.


Висновок

Hack Prozorro став практичним прикладом співпраці державної цифрової платформи, bug bounty платформи та незалежної спільноти фахівців із кібербезпеки.

У 2019 році Prozorro та HackenProof відібрали 15 спеціалістів із понад сотні охочих і залучили їх до перевірки тестового середовища системи. Учасники шукали вразливості, подавали структуровані звіти та отримували винагороди за підтверджені знахідки.

HackenProof допомогла організувати процес, забезпечила платформу для прийому звітів і підтримувала взаємодію між дослідниками та командою Prozorro.

Цей марафон показав, що відповідальний пошук вразливостей може стати ефективним доповненням до традиційних методів кібербезпеки та допомогти державним цифровим сервісам залучати незалежну експертизу.

Поділитися статтею:

Читайте більше в блозі HackenProof