Hoşgeldin Misafir

CTF & Bug Bounty (Practice & Writeups) – Bölüm Kuralları

Durum
Üzgünüz bu konu cevaplar için kapatılmıştır...

QARAKURT

QARAKURT

inna lillahi ve inna ileyhi raciun
Üye Yöneticisi
dağlar
9 Mar 2024
554 Mesaj
TIM Görevleri
2

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
6p72yu6.png


Bu bölüm; teorik bilginin pratiğe döküldüğü, Capture The Flag (Bayrağı Yakala) yarışmalarının çözüm yollarının (Write-up) anlatıldığı ve Bug Bounty (Ödül Avcılığı) raporlarının teknik analizinin yapıldığı alandır.

Burası ezberciliğin değil, problem çözme yeteneğinin sergilendiği alandır. Bölüm disiplinini sağlamak adına aşağıdaki kurallar tavizsiz uygulanacaktır:

1. Konu Açma Yetkisi ve Format : Bu alanda çözüm rehberi ve rapor yayınlama yetkisi Bug Research Tim üyelerine ve Yönetim kadrosuna aittir.

  • Paylaşımlar sadece "sonuç" odaklı değil, "süreç" odaklı olmalıdır.
  • Başlıklarda ilgili platform (HackTheBox, TryHackMe, HackerOne vb.) ve makinenin/zafiyetin adı açıkça belirtilmelidir.
2. Flag (Bayrak) Paylaşımı ve Sansürleme (Spoiler Politikası) : Eğitim sürecini baltalamamak ve diğer yarışmacıların çözüm zevkini kaçırmamak adına, bulunan Flag'lerin (Bayrakların) açık haliyle paylaşılması yasaktır. Ancak çözümün doğruluğunu kanıtlamak için kısmi sansürleme (maskeleme) zorunludur.

  • ❌ YASAK (Açık Paylaşım):Flag direkt olarak kopyalanıp yapıştırılamaz.Örnek: THM{sifre_cok_guclu_12345} (Yanlış)
  • ✅ DOĞRU (Maskelenmiş Paylaşım):Flag'in sadece başlangıç ve bitiş formatı gösterilmeli, kritik içeriği sansürlenmelidir.Örnek 1: THM{sifre_********_12345}Örnek 2: HTB{user_f******************e9}Örnek 3: flag{SANSURLENDI}
3. Bug Bounty Raporları ve Gizlilik (NDA) : Gerçek sistemler üzerindeki zafiyetler (Bug Bounty Writeups) paylaşılırken yasal sınırlara azami dikkat edilmelidir.
  • İfşa Politikası: Henüz kapatılmamış veya firma tarafından yayınlanmasına izin verilmemiş (Public Disclosure onayı almamış) açıkların paylaşılması kesinlikle yasaktır.
  • Hassas Veri: Raporlardaki ekran görüntülerinde, hedef firmaya veya müşterilere ait kişisel veriler (PII) mutlaka blulanmalı veya karartılmalıdır.
4. Metodoloji Keşiften Sömürüye : Bir CTF çözümü veya Bug Bounty raporu, "buldum ve aldım" basitliğinde olamaz. Süreç adım adım işlenmelidir:
  • Recon (Keşif): Hangi portlar açıktı? Hangi dizinler tarandı?
  • Analysis (Analiz): Zafiyet nasıl fark edildi?
  • Exploitation (Sömürü): Payload nasıl hazırlandı ve sistem nasıl ele geçirildi?Bu adımları içermeyen, sadece nihai scripti paylaşan konular kabul edilmez.
5. PoC (Proof of Concept) Video ve Görselleri : Yazılı anlatım, mutlaka görsel kanıtlarla desteklenmelidir.
  • Mümkünse zafiyetin tetiklenme anını gösteren GIF veya kısa videolar eklenmelidir.
  • Burp Suite istek/cevap (Request/Response) döngüleri, kod blokları (Code Block) içerisinde temiz bir formatta sunulmalıdır.
 
Durum
Üzgünüz bu konu cevaplar için kapatılmıştır...