وریفای و ثبت نام در Bugcrowd | احراز هویت تضمینی با مشخصات شما
Bugcrowd چیست و چرا احراز هویت در آن اهمیت دارد؟
Bugcrowd یکی از پلتفرمهای شناختهشده حوزه امنیت سایبری و Bug Bounty است که پژوهشگران امنیتی را به سازمانها و شرکتهایی متصل میکند که قصد دارند محصولات، وبسایتها، APIها و زیرساختهای خود را با کمک متخصصان مستقل بررسی کنند. پژوهشگر پس از عضویت میتواند برنامههای در دسترس را بررسی کرده و در محدودهای که هر برنامه مشخص کرده است، به جستجوی آسیبپذیری بپردازد. در صورت کشف مشکل امنیتی، گزارش از طریق Bugcrowd برای تیم مربوطه ارسال میشود و اگر گزارش معتبر و واجد شرایط باشد، امکان دریافت Bounty یا پاداش مالی وجود دارد.
یکی از بخشهای مهم فعالیت حرفهای در این پلتفرم، احراز هویت Bugcrowd یا Identity Verification است. Bugcrowd برای برخی از مهمترین برنامههای خود، بهخصوص Managed Bug Bounty (MBB)، تأیید هویت پژوهشگر را الزامی کرده است. هدف این فرایند مشخص شدن هویت واقعی فردی است که در برنامههای امنیتی شرکت میکند و گزارش آسیبپذیری ارسال میکند.
خدمات احرازچی
- وریفای اکانت Bugcrowd
- وریفای با نام و مشخصات شما
- افتتاح حساب تضمینی در کمتر از 1 روز
- بدون نیاز به پاسپورت و اقامت
فرایند وریفای مستقیماً توسط Bugcrowd انجام نمیشود و این پلتفرم برای بررسی هویت از سیستم Jumio / NetVerify استفاده میکند. در این مرحله معمولاً مدرک شناسایی معتبر و بررسی زنده چهره مورد استفاده قرار میگیرد تا مشخص شود مدرک متعلق به همان فردی است که احراز هویت را انجام میدهد.
البته Verified شدن حساب به معنی تضمین دریافت پاداش یا دسترسی به تمام برنامههای Bugcrowd نیست. هر برنامه Scope، قوانین، شرایط پذیرش گزارش و سیاست پرداخت مخصوص خود را دارد. علاوه بر احراز هویت، برای دریافت پاداش نیز باید تنظیمات پرداخت و اطلاعات مالیاتی موردنیاز حساب تکمیل شوند. به همین دلیل بهتر است وریفای Bugcrowd را یکی از مراحل آمادهسازی یک حساب حرفهای برای فعالیت در Bug Bounty بدانیم، نه تنها شرط لازم برای کسب درآمد.
آیا احراز هویت Bugcrowd در سال ۲۰۲۶ اجباری است؟
احراز هویت در Bugcrowd برای همه فعالیتها و تمام برنامههای موجود در پلتفرم به یک شکل اجباری نیست. طبق ساختار فعلی Bugcrowd، پژوهشگرانی که قصد ارسال گزارش آسیبپذیری به برنامههای Managed Bug Bounty (MBB) عمومی یا خصوصی را دارند، باید فرایند Identity Verification را تکمیل کنند. به همین دلیل اگر هدف شما فعالیت جدی در برنامههای باگ بانتی و دسترسی به فرصتهای بیشتری در Bugcrowd باشد، احراز هویت یکی از مراحل مهم حساب محسوب میشود.
در مقابل، نباید این موضوع را به این صورت تفسیر کرد که بدون وریفای هیچ استفادهای از Bugcrowd امکانپذیر نیست. الزام احراز هویت به نوع برنامه و شرایط آن بستگی دارد و برای برخی برنامهها، از جمله ساختارهای On-Demand MBB، استثناهایی وجود دارد. علاوه بر این، بعضی برنامههای خصوصی ممکن است شرایط بیشتری برای پذیرش پژوهشگر داشته باشند؛ بنابراین Verified شدن حساب بهتنهایی به معنی دسترسی خودکار به تمام برنامههای Public و Private نیست.
نکته مهم دیگر این است که احراز هویت با دریافت پاداش تفاوت دارد. تکمیل Identity Verification مشخص میکند هویت پژوهشگر مطابق فرایند تعیینشده تأیید شده است، اما برای دریافت Bounty ممکن است مراحل دیگری مانند ثبت روش پرداخت و تکمیل اطلاعات مالیاتی نیز لازم باشد. خود آسیبپذیری نیز باید در محدوده مجاز برنامه قرار داشته، معتبر باشد و شرایط تعیینشده برای دریافت پاداش را داشته باشد.
در نتیجه، هنگام ساخت حساب Bugcrowd بهتر است احراز هویت را تنها یک مرحله اداری در نظر نگیرید. برای پژوهشگری که میخواهد بهصورت حرفهای در Bug Bounty فعالیت کند، تکمیل صحیح اطلاعات حساب، Identity Verification و آمادهسازی بخش پرداخت در کنار رعایت Scope و قوانین هر برنامه، مجموعهای از مراحل مستقل اما مرتبط هستند.
چه زمانی حساب Bugcrowd به Identity Verification نیاز دارد؟
نیاز به احراز هویت Bugcrowd بیشتر به نوع برنامهای بستگی دارد که پژوهشگر قصد فعالیت در آن را دارد. صرف ساخت حساب کاربری به این معنی نیست که همان لحظه باید Identity Verification انجام شود؛ اما زمانی که کاربر بخواهد در برنامههایی فعالیت کند که تأیید هویت پژوهشگر را الزامی کردهاند، باید این مرحله را تکمیل کند. یکی از مهمترین موارد، برنامههای Managed Bug Bounty (MBB) است که Bugcrowd برای ارسال گزارش در آنها احراز هویت را در نظر گرفته است.
این موضوع بهخصوص برای افرادی اهمیت دارد که قصد دارند فعالیت خود را از مشاهده برنامهها فراتر ببرند و بهصورت جدی آسیبپذیری پیدا کرده و گزارش ارسال کنند. در چنین شرایطی ممکن است پژوهشگر یک برنامه مناسب را در Bugcrowd پیدا کند، اما پیش از امکان مشارکت کامل در آن، با الزام Identity Verification مواجه شود. به همین دلیل بهتر است وضعیت وریفای حساب قبل از شروع فعالیت جدی بررسی شود تا هنگام آماده بودن یک گزارش، فرایند احراز هویت مانع ادامه کار نشود.
البته همه برنامههای Bugcrowd دقیقاً شرایط یکسانی ندارند. نوع برنامه، Public یا Private بودن آن و سیاستهای تعیینشده برای همان برنامه میتواند روی شرایط دسترسی پژوهشگر تأثیر بگذارد. برخی برنامههای خصوصی نیز علاوه بر وریفای هویت، معیارهای دیگری برای دعوت یا پذیرش پژوهشگران دارند؛ بنابراین Verified شدن حساب به معنی باز شدن خودکار تمام برنامههای خصوصی Bugcrowd نیست.
نکته مهم این است که Identity Verification، دسترسی به برنامه و دریافت پاداش سه موضوع جداگانه هستند. ممکن است هویت حساب تأیید شده باشد، اما پژوهشگر همچنان برای ورود به یک برنامه خاص شرایط لازم را نداشته باشد. همچنین پس از تأیید یک گزارش و اختصاص Bounty، تنظیم روش پرداخت و تکمیل اطلاعات مالیاتی موردنیاز نیز میتواند برای برداشت پاداش ضروری باشد. شناخت این تفاوتها باعث میشود مراحل فعالیت در Bugcrowd از همان ابتدا به شکل صحیح انجام شوند.
شرایط لازم برای احراز هویت Bugcrowd چیست؟
برای انجام احراز هویت Bugcrowd، اطلاعات حساب باید با هویت واقعی فردی که قصد فعالیت بهعنوان پژوهشگر امنیتی را دارد هماهنگ باشد. اطلاعاتی مانند نام و نام خانوادگی و سایر مشخصات هویتی نباید با اطلاعات مدرکی که برای وریفای ارائه میشود تناقض داشته باشند. استفاده از اطلاعات صحیح از همان زمان ساخت حساب اهمیت دارد، زیرا در مراحل بعدی مانند دریافت پاداش و تکمیل اطلاعات مالیاتی نیز ممکن است همین مشخصات مورد استفاده قرار گیرند.
فرایند Identity Verification در Bugcrowd از طریق Jumio / NetVerify انجام میشود. برای شروع، پژوهشگر باید یک مدرک شناسایی معتبر و مورد پشتیبانی سیستم ارائه کند. بسته به کشور صادرکننده مدرک، گزینههایی مانند پاسپورت، کارت شناسایی یا گواهینامه رانندگی ممکن است قابل قبول باشند. پشتیبانی از نوع مدرک برای همه کشورها یکسان نیست؛ بنابراین صرف داشتن یک کارت شناسایی به معنی پذیرش قطعی آن توسط سیستم احراز هویت نیست.
مدرک ارائهشده باید معتبر، منقضینشده، خوانا و متعلق به همان صاحب حساب باشد. هنگام ثبت تصویر نیز اطلاعات اصلی مدرک، تصویر صاحب مدرک و لبههای آن باید بهاندازه کافی واضح باشند. علاوه بر مدرک هویتی، فرایند میتواند شامل تصویر زنده چهره باشد تا سیستم امکان تطبیق فرد حاضر در فرایند احراز هویت با تصویر مدرک را داشته باشد. کیفیت نامناسب تصویر، انعکاس شدید نور یا ناخوانا بودن اطلاعات میتواند باعث ناموفق شدن بررسی شود.
نکته مهم دیگر این است که یک مدرک هویتی نباید برای ایجاد چند هویت مستقل در Bugcrowd مورد استفاده قرار گیرد. طبق شرایط فعلی احراز هویت این پلتفرم، مدرکی که قبلاً به حساب Bugcrowd دیگری متصل شده باشد میتواند در فرایند وریفای حساب جدید مشکل ایجاد کند؛ این موضوع درباره مدارکی که به یک حساب مسدودشده مرتبط بودهاند نیز اهمیت دارد.
تکمیل موفق این شرایط تنها به معنی تأیید Identity Verification است و نباید آن را با تأیید روش پرداخت یا تضمین دریافت Bounty یکسان دانست. پژوهشگر پس از وریفای همچنان باید قوانین هر برنامه، محدوده مجاز تست و شرایط پرداخت را رعایت کند و در صورت دریافت پاداش نیز اطلاعات مالیاتی و روش پرداخت موردنیاز حساب را بهصورت جداگانه تکمیل کند.
Bugcrowd از چه سیستمی برای احراز هویت استفاده میکند؟
فرایند احراز هویت Bugcrowd از طریق سرویس تخصصی Jumio و راهکار احراز هویت آن انجام میشود. زمانی که حساب پژوهشگر به Identity Verification نیاز داشته باشد، فرایند از داخل Bugcrowd آغاز میشود و کاربر برای انجام مراحل بررسی هویت به محیط احراز هویت هدایت خواهد شد. هدف اصلی این مرحله، بررسی معتبر بودن مدرک و اطمینان از تعلق آن به شخصی است که فرایند وریفای را انجام میدهد.
در این فرایند معمولاً ابتدا باید کشور صادرکننده مدرک و نوع مدرک هویتی انتخاب شود. بسته به کشور، پاسپورت، کارت شناسایی یا گواهینامه رانندگی میتواند در میان گزینههای قابل قبول قرار داشته باشد. پشتیبانی از مدارک در همه کشورها یکسان نیست؛ به همین دلیل مدرکی که برای یک کشور پذیرفته میشود، الزاماً برای کشور دیگری قابل استفاده نخواهد بود.
بخش دیگر فرایند میتواند شامل بررسی زنده چهره و تطبیق آن با تصویر مدرک هویتی باشد. در این مرحله کیفیت دوربین، نور محیط و واضح بودن چهره اهمیت زیادی دارد. تصویر مدرک نیز باید بدون تاری، انعکاس شدید نور یا پوشانده شدن اطلاعات اصلی ثبت شود. استفاده از مدرک اصلی و معتبر، احتمال ایجاد مشکل در بررسی خودکار یا ارجاع درخواست به بررسی بیشتر را کاهش میدهد.
پس از تکمیل مراحل، نتیجه بررسی هویت به Bugcrowd منتقل میشود و وضعیت Identity Verification حساب براساس نتیجه مشخص خواهد شد. به همین دلیل Jumio را باید ارائهدهنده فناوری بررسی هویت دانست، در حالی که الزامات فعالیت پژوهشگر، دسترسی به برنامهها و قوانین حساب توسط Bugcrowd تعیین میشوند.
نکته مهم این است که موفقیت در Jumio Verification بهتنهایی به معنی تأیید تمام امکانات حساب Bugcrowd نیست. دسترسی به برنامههای خصوصی، امکان دریافت Bounty، تکمیل Tax Form و فعالسازی روش پرداخت هرکدام شرایط جداگانهای دارند. در بخش بعدی دقیقتر بررسی میکنیم که چه مدارکی برای احراز هویت Bugcrowd قابل قبول هستند و هنگام انتخاب مدرک باید به چه نکاتی توجه کرد.
چه مدارکی برای احراز هویت Bugcrowd قابل قبول است؟
برای تکمیل احراز هویت Bugcrowd باید یک مدرک شناسایی رسمی و معتبر ارائه شود که توسط سیستم احراز هویت Jumio پشتیبانی شود. نوع مدرکی که کاربر میتواند انتخاب کند به کشور صادرکننده آن بستگی دارد و همه کشورها الزاماً گزینههای یکسانی ندارند. به همین دلیل قبل از شروع وریفای، باید کشور واقعی صادرکننده مدرک انتخاب شود تا سیستم مدارک قابل قبول برای همان کشور را نمایش دهد.
| مدرک | کاربرد | شرایط |
|---|---|---|
|
پاسپورت
Passport
|
مدرک رسمی برای تأیید هویت و مشخصات فرد | معتبر، خوانا و مورد پشتیبانی Jumio |
|
کارت شناسایی
National ID Card
|
تأیید هویت با کارت شناسایی دولتی | فقط برای کشورها و مدارک پشتیبانیشده |
|
گواهینامه رانندگی
Driver's License
|
یکی از گزینههای احراز هویت در برخی کشورها | باید معتبر و توسط Jumio پشتیبانی شود |
|
تصویر زنده چهره
Face Verification
|
بررسی و تطبیق چهره با مدرک هویتی | چهره واضح، نور مناسب و انجام توسط صاحب مدرک |
بهطور معمول، مدارکی مانند پاسپورت (Passport)، کارت شناسایی دولتی (National ID Card) و گواهینامه رانندگی (Driver’s License) میتوانند در کشورهای پشتیبانیشده مورد استفاده قرار گیرند. با این حال، نمایش یا پذیرش هرکدام از این گزینهها به پشتیبانی Jumio از کشور و نوع مدرک بستگی دارد. اگر برای یک کشور تنها پاسپورت نمایش داده شود، نمیتوان صرفاً به دلیل معتبر بودن کارت شناسایی آن کشور انتظار داشت که آن مدرک نیز پذیرفته شود.
مدرک انتخابشده باید اصل، معتبر، منقضینشده و متعلق به صاحب حساب Bugcrowd باشد. اطلاعات مهم مدرک مانند نام، تصویر، تاریخ تولد و تاریخ اعتبار باید خوانا باشند. هنگام تصویربرداری نیز بهتر است تمام لبههای مدرک داخل کادر قرار بگیرند و نور یا انعکاس روی بخشهای امنیتی مدرک مانع خواندن اطلاعات نشود. تصویر تار، اسکرینشات، تصویر دستکاریشده یا مدرکی که اطلاعات آن قابل تشخیص نباشد میتواند باعث ناموفق شدن بررسی شود.
هماهنگی اطلاعات نیز اهمیت زیادی دارد. اگر مشخصات واردشده در حساب با هویت ارائهشده در فرایند وریفای ناسازگاری جدی داشته باشد، ممکن است بررسی با مشکل مواجه شود. همچنین استفاده از مدرک شخص دیگر یا ایجاد چند هویت مستقل با یک مدرک راه مناسبی برای تکمیل احراز هویت نیست و میتواند باعث ایجاد محدودیت در فرایند بررسی حساب شود.
برای کاربران کشورهای دارای محدودیت نیز باید بین دو موضوع تفاوت قائل شد: پشتیبانی Jumio از یک مدرک به معنی تضمین امکان فعالیت یا دریافت پاداش در Bugcrowd نیست. محدودیتهای جغرافیایی، قوانین هر برنامه، الزامات قانونی و امکان استفاده از روشهای پرداخت باید جداگانه بررسی شوند. به همین دلیل انتخاب یک مدرک معتبر تنها یکی از مراحل وریفای است و نتیجه نهایی فعالیت حساب به سایر الزامات Bugcrowd نیز وابسته خواهد بود.
آموزش مرحلهبهمرحله احراز هویت Bugcrowd
برای شروع احراز هویت Bugcrowd ابتدا وارد حساب کاربری خود شوید و بخش مربوط به Identity Verification را در تنظیمات حساب باز کنید. اگر حساب شما برای فعالیت در برنامهای نیاز به تأیید هویت داشته باشد، گزینه شروع فرایند Verification در اختیار شما قرار میگیرد. بهتر است قبل از شروع، یک مدرک هویتی معتبر و گوشی یا دستگاهی با دوربین مناسب آماده داشته باشید تا مراحل بدون وقفه انجام شوند.
پس از شروع وریفای، فرایند بررسی هویت از طریق Jumio انجام میشود. در این مرحله ابتدا باید کشور صادرکننده مدرک را بهدرستی انتخاب کنید. سپس براساس مدارکی که Jumio برای آن کشور پشتیبانی میکند، یکی از گزینههای موجود مانند Passport، National ID Card یا Driver’s License را انتخاب خواهید کرد. نمایش هر گزینه به کشور و پشتیبانی فعلی سیستم بستگی دارد.
در مرحله بعد باید از اصل مدرک هویتی طبق دستورالعمل نمایشدادهشده تصویر تهیه کنید. تمام قسمتهای مدرک باید داخل کادر قرار داشته باشند و اطلاعات آن واضح و قابل خواندن باشند. اگر سیستم تصویر پشت و روی مدرک را درخواست کرد، هر دو سمت باید ثبت شوند. نور شدید، انعکاس روی مدرک، تار بودن تصویر یا پوشاندن بخشی از اطلاعات میتواند فرایند بررسی را با مشکل مواجه کند.
پس از ثبت مدرک، ممکن است مرحله Face Verification یا بررسی زنده چهره نمایش داده شود. این مرحله باید توسط همان شخصی انجام شود که مدرک هویتی متعلق به اوست. بهتر است صورت کاملاً مشخص باشد، نور محیط از روبهرو تأمین شود و مواردی مانند عینک آفتابی یا پوششهایی که مانع تشخیص بخشهای اصلی چهره میشوند وجود نداشته باشند.
بعد از ارسال اطلاعات، Jumio مدرک و اطلاعات ثبتشده را بررسی میکند و نتیجه به Bugcrowd منتقل میشود. در صورت تأیید، وضعیت Identity Verification حساب بهروزرسانی خواهد شد. اگر درخواست ناموفق باشد، قبل از تکرار چندباره فرایند باید دلیل احتمالی مانند کیفیت تصویر، اعتبار مدرک یا پشتیبانی از نوع مدرک بررسی شود. طبق فرایند فعلی Bugcrowd، تعداد تلاشهای احراز هویت محدود است و پس از ۵ تلاش ناموفق ممکن است برای ادامه کار نیاز به ارتباط با پشتیبانی وجود داشته باشد.
تکمیل این مرحله به معنی آماده بودن تمام بخشهای مالی حساب نیست. پس از Verified شدن، برای دریافت Bounty ممکن است لازم باشد روش پرداخت و اطلاعات مالیاتی نیز بهصورت جداگانه تکمیل شوند. همچنین وریفای حساب مجوز تست خارج از محدوده نیست و پژوهشگر همچنان باید Scope و قوانین اختصاصی هر برنامه Bug Bounty را رعایت کند.
هنگام ثبت مدرک و سلفی برای احراز هویت Bugcrowd به چه نکاتی توجه کنیم؟
کیفیت تصویر مدرک و مرحله Face Verification تأثیر مستقیمی بر موفقیت احراز هویت Bugcrowd دارد. حتی اگر مدرک کاملاً معتبر باشد، تصویر تار، نور نامناسب یا ناقص بودن کادر میتواند باعث شود سیستم Jumio نتواند اطلاعات را بهدرستی بررسی کند. به همین دلیل بهتر است فرایند وریفای را در محیطی با نور کافی و با دوربینی انجام دهید که بتواند نوشتهها و جزئیات مدرک را واضح ثبت کند.
هنگام تصویربرداری، اصل مدرک هویتی را مقابل دوربین قرار دهید و مطمئن شوید تمام گوشهها و لبههای آن داخل کادر هستند. اطلاعاتی مانند نام و نام خانوادگی، تاریخ تولد، شماره مدرک، تاریخ اعتبار و تصویر صاحب مدرک نباید پوشانده یا ناخوانا باشند. انعکاس نور روی سطح پاسپورت یا کارتهای براق نیز میتواند بخشی از اطلاعات را مخفی کند؛ بنابراین بهتر است زاویه دوربین و نور را طوری تنظیم کنید که روی مدرک بازتاب شدید ایجاد نشود.
اگر Jumio تصویر پشت و روی مدرک را درخواست کرد، هر دو سمت باید مطابق دستورالعمل ثبت شوند. از ویرایش تصویر، اعمال فیلتر، تغییر اطلاعات یا ارائه تصویر مدرک متعلق به شخص دیگری خودداری کنید. اطلاعات ارائهشده برای Identity Verification باید واقعی و متعلق به همان فردی باشد که صاحب حساب Bugcrowd است.
در مرحله بررسی چهره نیز بهتر است صورت کاملاً در کادر قرار داشته باشد و نور بهصورت یکنواخت به چهره برسد. مواردی مانند تاریکی شدید محیط، نور مستقیم از پشت سر، عینک آفتابی یا هر چیزی که بخش قابلتوجهی از صورت را بپوشاند میتواند فرایند تشخیص و تطبیق چهره را دشوار کند. اگر سیستم از شما حرکت یا زاویه مشخصی از صورت را درخواست کرد، همان دستور نمایشدادهشده را دنبال کنید.
پیش از ارسال نهایی نیز اطلاعات انتخابشده، کشور صادرکننده مدرک و نوع مدرک را یک بار بررسی کنید. تکرار بدون دلیل فرایند پس از هر خطا انتخاب مناسبی نیست؛ زیرا Bugcrowd برای تلاشهای Identity Verification محدودیت در نظر گرفته است. اگر وریفای ناموفق شد، ابتدا علت احتمالی را بررسی کرده و سپس تلاش بعدی را انجام دهید تا احتمال تکمیل موفق احراز هویت افزایش پیدا کند.
احراز هویت Bugcrowd چقدر زمان میبرد و وضعیت Verification را از کجا ببینیم؟
مدت زمان احراز هویت Bugcrowd برای همه کاربران یکسان نیست. پس از ارسال مدرک هویتی و تکمیل مرحله بررسی چهره، اطلاعات توسط سیستم Jumio پردازش میشوند. در شرایطی که تصویر مدرک واضح باشد، اطلاعات بدون مشکل خوانده شوند و بررسی خودکار با مورد خاصی مواجه نشود، نتیجه میتواند نسبتاً سریع مشخص شود. با این حال نباید زمان ثابتی را برای تمام درخواستها در نظر گرفت، زیرا بعضی پروندهها ممکن است به بررسی بیشتری نیاز داشته باشند.
نوع مدرک، کشور صادرکننده، کیفیت تصاویر و نتیجه تطبیق اطلاعات میتوانند بر مدت بررسی تأثیر بگذارند. اگر سیستم نتواند بخشی از اطلاعات مدرک را با اطمینان بررسی کند، وضعیت درخواست ممکن است برای مدت بیشتری در حالت بررسی باقی بماند. به همین دلیل طولانی شدن فرایند الزاماً به معنی رد شدن Identity Verification نیست و بهتر است پیش از ارسال مجدد، وضعیت درخواست فعلی بررسی شود.
وضعیت احراز هویت را میتوان از بخش مربوط به Identity Verification در تنظیمات حساب Bugcrowd مشاهده کرد. بسته به مرحله بررسی، حساب میتواند وضعیت متفاوتی نشان دهد و پس از تأیید موفق، وضعیت Verification حساب بهروزرسانی میشود. اگر درخواست ناموفق باشد نیز بهتر است ابتدا پیام یا وضعیت نمایشدادهشده بررسی شود تا مشخص شود آیا امکان تلاش مجدد وجود دارد یا باید با پشتیبانی Bugcrowd ارتباط برقرار کرد.
نکته مهم این است که پس از هر تأخیر نباید بلافاصله چند درخواست جدید ثبت کرد. Bugcrowd برای فرایند احراز هویت تعداد تلاشهای محدودی در نظر گرفته است و طبق فرایند فعلی، پژوهشگر تا ۵ تلاش برای ID Verification در اختیار دارد. اگر این تلاشها ناموفق باشند، ممکن است ادامه فرایند نیازمند ثبت درخواست پشتیبانی باشد. به همین دلیل بهتر است قبل از هر تلاش مجدد، مدرک، کیفیت تصویر، اطلاعات حساب و شرایط ثبت چهره بررسی شوند.
همچنین تأیید Identity Verification را نباید با تکمیل کامل حساب برای دریافت پول اشتباه گرفت. حتی پس از Verified شدن حساب، بخشهایی مانند روش پرداخت و اطلاعات مالیاتی ممکن است همچنان نیاز به تکمیل داشته باشند. در بخش بعدی، مهمترین دلایل رد شدن احراز هویت Bugcrowd و روش صحیح برطرف کردن مشکلات وریفای را بررسی میکنیم.
چرا احراز هویت Bugcrowd رد میشود و چگونه مشکل را برطرف کنیم؟
رد شدن احراز هویت Bugcrowd همیشه به معنی وجود مشکل جدی در حساب نیست. در بسیاری از موارد، ناموفق شدن Identity Verification به کیفیت تصویر مدرک، انتخاب نوع مدرک، اعتبار آن یا مرحله تشخیص چهره مربوط میشود. از آنجا که بررسی هویت از طریق Jumio انجام میشود، اطلاعات و تصاویر ارسالشده باید شرایط لازم برای بررسی و تطبیق هویت را داشته باشند.
یکی از رایجترین دلایل، کیفیت نامناسب تصویر مدرک است. تار بودن عکس، انعکاس نور، خارج بودن گوشههای مدرک از کادر یا ناخوانا بودن اطلاعات میتواند مانع بررسی صحیح شود. اگر مدرک دوطرفه است و سیستم تصویر هر دو سمت را درخواست میکند، باید تصاویر موردنیاز بهطور کامل ثبت شوند. استفاده از مدرک منقضیشده، آسیبدیده یا مدرکی که برای کشور انتخابشده پشتیبانی نمیشود نیز میتواند باعث شکست Verification شود.
مشکل دیگر میتواند در Face Verification ایجاد شود. نور ضعیف، قرار نگرفتن کامل صورت در کادر یا دشوار بودن تطبیق چهره با تصویر مدرک ممکن است باعث شود بررسی با موفقیت تکمیل نشود. این مرحله باید توسط صاحب واقعی همان مدرک انجام شود و بهتر است دستورهایی که هنگام ثبت چهره روی صفحه نمایش داده میشوند دقیقاً دنبال شوند.
همچنین Bugcrowd اعلام کرده است که مدرک مورد استفاده برای Identity Verification نباید قبلاً به حساب Bugcrowd دیگری متصل شده باشد. این موضوع درباره مدرکی که با یک حساب مسدودشده مرتبط بوده نیز اهمیت دارد. به همین دلیل ساخت حساب جدید برای عبور از مشکل حساب قبلی یا استفاده مجدد از همان هویت میتواند بهجای حل مشکل، فرایند وریفای را پیچیدهتر کند.
اگر احراز هویت ناموفق شد، بهتر است بهجای تکرار سریع فرایند، ابتدا نوع مدرک، اعتبار آن، کیفیت تصاویر، کشور انتخابشده و شرایط ثبت چهره بررسی شوند. در ساختار فعلی Bugcrowd برای ID Verification تا ۵ تلاش در نظر گرفته شده است و اگر این تلاشها به نتیجه نرسند، ممکن است برای ادامه فرایند نیاز به ثبت درخواست نزد پشتیبانی Bugcrowd باشد.
نکته مهم این است که برای رفع خطای وریفای نباید اطلاعات هویتی ساختگی، مدرک ویرایششده یا مدرک متعلق به فرد دیگری ارائه شود. بهترین راه، شناسایی علت واقعی خطا و اصلاح همان مورد است. اگر مدرک و تصاویر صحیح هستند اما درخواست همچنان رد میشود، بررسی موضوع از مسیر پشتیبانی گزینه مناسبتری نسبت به انجام تلاشهای متعدد و بدون تغییر خواهد بود.
احراز هویت Bugcrowd برای کاربران ایرانی چگونه است؟
برای کاربران ایرانی، موضوع احراز هویت Bugcrowd را باید از امکان کلی ساخت حساب یا پشتیبانی فنی Jumio از یک مدرک جدا کرد. Bugcrowd در توضیحات رسمی خود اعلام کرده پژوهشگران از کشورهای مختلف میتوانند در Crowd حضور داشته باشند، اما افرادی که مشمول تحریمهای صادراتی یا محدودیتهای تجاری ایالات متحده هستند ممکن است امکان مشارکت نداشته باشند و خود Bugcrowd صراحتاً ایران و کره شمالی را بهعنوان نمونه ذکر کرده است. Bugcrowd
از طرف دیگر، فرایند Identity Verification از طریق Jumio / NetVerify انجام میشود. Jumio مدرک هویتی و تصویر چهره را بررسی میکند، اما موفقیت فنی در این مرحله بهتنهایی به معنی مجاز بودن کاربر برای شرکت در تمام برنامههای Bugcrowd نیست. در واقع باید سه موضوع را جداگانه در نظر گرفت: پذیرش مدرک توسط سیستم احراز هویت، شرایط جغرافیایی Bugcrowd و محدودیتهای اختصاصی هر برنامه. برنامههای خصوصی نیز ممکن است علاوه بر وریفای، محدودیت جغرافیایی یا شرایط دیگری برای انتخاب پژوهشگران داشته باشند.
تماس: 09981299991 | 02128428446
همین تفاوت در مورد دریافت پاداش Bugcrowd نیز اهمیت دارد. Verified شدن حساب الزاماً به معنی فعال شدن روش برداشت برای هر کشور نیست. Bugcrowd در حال حاضر Bank Transfer و PayPal را بهعنوان روشهای اصلی پرداخت معرفی میکند و Bitcoin نیز برای برخی پژوهشگران در دسترس است؛ علاوه بر روش پرداخت، Tax Form نیز باید تکمیل شود. دسترسی قانونی به هر روش پرداخت باید براساس کشور و وضعیت واقعی صاحب حساب بررسی شود. Bugcrowd Docs
برای یک پژوهشگر ایرانی، استفاده از کشور غیرواقعی، مدرک متعلق به شخص دیگر یا ایجاد حساب جدید با هدف عبور از محدودیت حساب قبلی راهکار مطمئنی نیست. Bugcrowd مشخصاً اعلام کرده مدرکی که قبلاً با حساب دیگری ــ از جمله حساب Banشده ــ مرتبط بوده باشد، در Identity Verification بهصورت خودکار مسدود میشود. اطلاعات و مدرک وریفای باید متعلق به همان شخصی باشند که فرایند احراز هویت را انجام میدهد. Bugcrowd Docs
در نتیجه، هنگام بررسی Bugcrowd برای کاربران ایرانی فقط نباید پرسید «آیا مدرک ایرانی در Jumio پذیرفته میشود؟». موضوع اصلی این است که در زمان اقدام، وضعیت تحریمها و محدودیتهای Bugcrowd، شرایط برنامه موردنظر، امکان Identity Verification و شرایط دریافت پاداش همگی جداگانه بررسی شوند. این تفکیک مانع از این برداشت اشتباه میشود که پذیرش یک مدرک توسط ارائهدهنده KYC بهتنهایی مجوز فعالیت یا دریافت Bounty از Bugcrowd است.
تفاوت Identity Verification و Background Check در Bugcrowd چیست؟
در Bugcrowd، Identity Verification و Background Check دو فرایند متفاوت هستند و نباید آنها را یک مرحله واحد در نظر گرفت. Identity Verification با هدف تأیید هویت واقعی پژوهشگر انجام میشود؛ یعنی بررسی میشود فردی که حساب Bugcrowd را در اختیار دارد همان شخصی باشد که مدرک هویتی را ارائه کرده است. این همان فرایندی است که در بخشهای قبل درباره استفاده از مدرک شناسایی و بررسی چهره توضیح دادیم.
در مقابل، Background Check میتواند بررسی گستردهتری باشد و صرفاً به معتبر بودن پاسپورت یا کارت شناسایی محدود نمیشود. برخی مشتریان یا برنامههای دارای الزامات امنیتی بالاتر ممکن است پیش از فراهم کردن دسترسی به داراییها یا اطلاعات حساس، شرایط اضافی برای پژوهشگران تعیین کنند. در چنین شرایطی ممکن است علاوه بر تأیید هویت، بررسیهای تکمیلی نیز موردنیاز باشد.
نکته مهم این است که Verified شدن حساب Bugcrowd به معنی تکمیل خودکار Background Check نیست. ممکن است پژوهشگری Identity Verification را با موفقیت پشت سر گذاشته باشد، اما برای ورود به یک برنامه خصوصی یا برنامهای با الزامات خاص همچنان نیازمند تأیید شرایط دیگری باشد. از طرف دیگر، همه برنامههای Bugcrowd نیز الزام Background Check ندارند؛ بنابراین نباید آن را یک مرحله اجباری برای تمام پژوهشگران در نظر گرفت.
این تفاوت بهخصوص هنگام مشاهده Private Programs اهمیت پیدا میکند. دسترسی به برنامههای خصوصی میتواند به مجموعهای از عوامل مانند عملکرد پژوهشگر، شرایط تعیینشده توسط مشتری، موقعیت جغرافیایی و الزامات امنیتی برنامه وابسته باشد. داشتن حساب Verified یکی از شرایط احتمالی است، اما بهتنهایی تضمین نمیکند که پژوهشگر به هر برنامه خصوصی دعوت شود.
بعد از وریفای چگونه اولین Bug Bounty را در Bugcrowd پیدا کنیم؟
بعد از تکمیل احراز هویت Bugcrowd، مرحله بعدی پیدا کردن یک برنامه مناسب برای شروع فعالیت است. در Bugcrowd برنامههای مختلفی از شرکتها و سازمانها وجود دارند و هر برنامه قوانین مخصوص خود را دارد. به همین دلیل انتخاب اولین هدف نباید فقط براساس مبلغ Bounty انجام شود؛ برای شروع بهتر است برنامهای را انتخاب کنید که محدوده تست آن واضح باشد و با مهارتهای شما در حوزههایی مانند Web، API، Mobile یا سایر بخشهای امنیتی هماهنگی داشته باشد.
مهمترین قسمت قبل از شروع تست، مطالعه کامل Program Brief است. در این صفحه معمولاً اطلاعاتی مانند Scope، Out of Scope، Reward Range، قوانین تست و محدودیتهای برنامه مشخص میشوند. Scope تعیین میکند روی کدام دامنهها، اپلیکیشنها، APIها یا داراییها اجازه انجام تست امنیتی دارید. حتی اگر یک آسیبپذیری واقعی پیدا کنید، اگر دارایی موردنظر خارج از Scope باشد ممکن است گزارش واجد دریافت پاداش نباشد.
قسمت Out of Scope نیز اهمیت زیادی دارد. بعضی انواع آسیبپذیریها یا روشهای تست ممکن است صراحتاً از برنامه خارج شده باشند. همچنین تستهایی که باعث اختلال سرویس، آسیب به دادههای کاربران یا ایجاد ترافیک مخرب میشوند میتوانند ممنوع باشند. پژوهشگر باید قبل از هر آزمایش مطمئن شود روش مورد استفاده با قوانین همان برنامه سازگار است.
برای اولین گزارش بهتر است بهجای ارسال تعداد زیادی گزارش ضعیف، روی پیدا کردن یک آسیبپذیری واقعی، قابل بازتولید و دارای اثر امنیتی مشخص تمرکز کنید. گزارش باید شامل توضیح دقیق مشکل، مراحل بازتولید، دارایی آسیبپذیر و تأثیر امنیتی باشد. در صورت نیاز میتوان شواهد فنی مانند Request/Response، تصویر یا Proof of Concept مناسب نیز اضافه کرد.
همچنین باید توجه داشت که پیدا کردن یک آسیبپذیری بهتنهایی دریافت Bounty را تضمین نمیکند. گزارش باید شرایط برنامه را داشته باشد و عواملی مانند اعتبار آسیبپذیری، Scope، شدت، Duplicate نبودن و سیاست پاداش همان برنامه در نتیجه نهایی تأثیر دارند. شروع با برنامهای متناسب با تخصص و مطالعه دقیق قوانین آن، مسیر بسیار بهتری برای ساخت سابقه حرفهای در Bugcrowd است.
چگونه یک گزارش حرفهای در Bugcrowd ارسال کنیم و Bounty بگیریم؟
پیدا کردن آسیبپذیری تنها بخشی از فرایند Bug Bounty در Bugcrowd است؛ نحوه ثبت و توضیح آسیبپذیری نیز اهمیت زیادی دارد. یک گزارش حرفهای باید به شکلی نوشته شود که تیم بررسی بتواند مشکل را بدون حدس زدن یا مکاتبات متعدد بازتولید کند. عنوان گزارش بهتر است کوتاه و دقیق باشد و نوع آسیبپذیری و بخش آسیبدیده را مشخص کند، نه اینکه فقط عباراتی عمومی مانند «Security Bug» در آن نوشته شود.
در متن گزارش ابتدا باید Target یا دارایی آسیبپذیر مشخص شود و سپس مراحل بازتولید به ترتیب نوشته شوند. اگر برای مشاهده آسیبپذیری لازم است وارد حساب شوید، درخواست مشخصی ارسال کنید یا مقدار خاصی تغییر داده شود، تمام مراحل باید بهاندازه کافی واضح باشند که تحلیلگر Bugcrowd بتواند همان نتیجه را دوباره مشاهده کند. در صورت نیاز میتوان Request/Response، اسکرینشات، ویدئو یا Proof of Concept را نیز برای اثبات فنی مشکل اضافه کرد.
یکی از قسمتهای مهم گزارش، توضیح Security Impact است. تنها بیان اینکه «این بخش آسیبپذیر است» کافی نیست؛ باید مشخص شود مهاجم در شرایط واقعی چه کاری میتواند انجام دهد و این مشکل چه اثری بر محرمانگی، یکپارچگی یا دسترسپذیری اطلاعات و سیستم دارد. توضیح واقعبینانه Impact به تیم بررسی کمک میکند اهمیت آسیبپذیری را بهتر ارزیابی کند. از بزرگنمایی اثر امنیتی نیز باید خودداری شود.
قبل از ارسال گزارش، یک بار دیگر Scope و Program Brief را بررسی کنید. آسیبپذیری باید روی دارایی مجاز پیدا شده باشد و روش تست نیز با قوانین برنامه مغایرت نداشته باشد. همچنین اگر همان آسیبپذیری قبلاً توسط پژوهشگر دیگری گزارش شده باشد، ممکن است گزارش بهعنوان Duplicate شناخته شود و واجد پاداش جدید نباشد. Known Issue بودن یا قرار گرفتن نوع آسیبپذیری در موارد غیرقابل پاداش نیز میتواند روی نتیجه تأثیر بگذارد.
دریافت Bounty صرفاً با ارسال تعداد زیاد گزارش به دست نمیآید. گزارشهای دقیق، قابل بازتولید و دارای Impact واقعی ارزش بیشتری دارند و عملکرد پژوهشگر در طول زمان میتواند روی شاخصهای حساب و فرصت دسترسی به برنامههای بیشتر تأثیر بگذارد. به همین دلیل در Bugcrowd، کیفیت گزارش و رعایت قوانین برنامه معمولاً مهمتر از تعداد گزارشهایی است که ارسال میکنید.
Rank، Kudos، Accuracy و Priority Percentile در Bugcrowd چیست؟
در Bugcrowd فقط تعداد آسیبپذیریهایی که گزارش میکنید اهمیت ندارد؛ کیفیت و نتیجه گزارشها نیز در سابقه پژوهشگر تأثیرگذار است. این پلتفرم برای نمایش و ارزیابی عملکرد پژوهشگران از معیارهای مختلفی استفاده میکند که از مهمترین آنها میتوان به Rank، Kudos، Accuracy و Priority Percentile اشاره کرد. شناخت این شاخصها برای افرادی که قصد دارند بهصورت حرفهای در Bugcrowd فعالیت کنند اهمیت زیادی دارد.
Rank جایگاه پژوهشگر را در Crowd نشان میدهد و برای محاسبه آن عملکرد پژوهشگر در نظر گرفته میشود. داشتن رتبه بهتر میتواند نشاندهنده سابقه و فعالیت موفقتر باشد، اما Rank را نباید صرفاً نتیجه تعداد گزارشها دانست. ارسال گزارشهای معتبر و باکیفیت و عملکرد مستمر اهمیت بیشتری از ارسال تعداد زیادی گزارش ضعیف دارد.
Kudos یکی دیگر از شاخصهای مرتبط با عملکرد پژوهشگر در Bugcrowd است. این امتیاز به فعالیت و نتایج پژوهشگر مرتبط است و میتواند بخشی از سابقه او در پلتفرم را شکل دهد. هدف اصلی چنین معیارهایی این است که عملکرد پژوهشگران تنها براساس تعداد Submissionها سنجیده نشود و کیفیت نتایج نیز مورد توجه قرار گیرد.
Accuracy نشان میدهد چه میزان از گزارشهای پژوهشگر نتیجه قابل قبول داشتهاند. اگر تعداد زیادی گزارش نامعتبر، خارج از Scope یا بدون اثر امنیتی ارسال شود، کیفیت کلی عملکرد پژوهشگر تحت تأثیر قرار میگیرد. به همین دلیل بررسی دقیق آسیبپذیری قبل از Submit کردن و اطمینان از قابل بازتولید بودن آن اهمیت زیادی دارد.
Priority Percentile نیز عملکرد پژوهشگر را از نظر اولویت و شدت آسیبپذیریهای معتبر در مقایسه با سایر پژوهشگران نشان میدهد. به زبان ساده، پیدا کردن آسیبپذیریهای واقعی و مهم میتواند ارزش بیشتری نسبت به ثبت تعداد زیادی گزارش کماهمیت داشته باشد. Bugcrowd همچنین معیارهایی مانند Average Severity را برای نمایش بهتر کیفیت فعالیت پژوهشگر در نظر میگیرد.
این شاخصها میتوانند در شکلگیری سابقه حرفهای پژوهشگر و دسترسی به فرصتهای بیشتر اهمیت داشته باشند و برخی اطلاعات عملکردی نیز در انتخاب پژوهشگران برای Private Programs مورد استفاده قرار میگیرند. به همین دلیل بهترین رویکرد این است که بهجای تمرکز صرف بر تعداد گزارشها، روی آسیبپذیریهای معتبر، رعایت Scope، توضیح دقیق Impact و ارائه گزارشهای فنی و قابل بازتولید تمرکز کنید.
بعد از دریافت Bounty چگونه پول Bugcrowd را برداشت کنیم؟
پس از تأیید یک آسیبپذیری و اختصاص Bounty، مبلغ پاداش در سیستم پرداخت Bugcrowd قرار میگیرد؛ اما دریافت پاداش فقط به ثبت یک روش برداشت محدود نمیشود. پژوهشگر باید اطلاعات موردنیاز بخش پرداخت را تکمیل کرده باشد و در صورت نیاز، Tax Form معتبر نیز در حساب ثبت شده باشد. به همین دلیل بهتر است تنظیمات مالی حساب پیش از دریافت اولین پاداش بررسی شوند تا پرداخت به دلیل ناقص بودن اطلاعات متوقف نشود.
| حساب / روش | نوع | وضعیت در Bugcrowd | کاربرد |
|---|---|---|---|
| 🏦 حساب بانکی | Bank Transfer | ✓ رسمی | انتقال مستقیم پاداش به حساب بانکی واجد شرایط |
| 💳 PayPal | Wallet / Payment | ✓ رسمی | یکی از روشهای مستقیم دریافت Bounty در کشورهای پشتیبانیشده |
| 💷 Wise | حساب / فینتک | ◐ وابسته به Bank Transfer | در صورت ارائه مشخصات بانکی سازگار و پذیرش توسط سیستم پرداخت |
| 💳 Revolut | حساب / فینتک | ◐ وابسته به Bank Transfer | ممکن است از طریق مشخصات بانکی حساب و در صورت سازگاری قابل استفاده باشد |
| ₿ Bitcoin | Crypto | ✓ برخی برنامهها | فقط زمانی که گزینه Bitcoin برای برنامه و حساب پژوهشگر فعال باشد |
| 💰 Skrill | E-Wallet | ✕ روش رسمی نیست | در فهرست فعلی روشهای مستقیم پرداخت Bugcrowd ذکر نشده است |
Bugcrowd در ساختار فعلی پرداخت خود روشهایی مانند Bank Transfer و PayPal را برای پژوهشگران واجد شرایط ارائه میکند و Bitcoin نیز در شرایط مشخص میتواند بهعنوان یکی از گزینههای پرداخت در دسترس باشد. نمایش و قابل استفاده بودن هر روش به کشور، شرایط حساب و الزامات پرداخت بستگی دارد؛ بنابراین همه پژوهشگران الزاماً مجموعه یکسانی از گزینههای برداشت را مشاهده نمیکنند.
برای Bank Transfer باید اطلاعات بانکی بهدقت وارد شوند؛ اطلاعاتی مانند نام صاحب حساب، مشخصات بانک و سایر اطلاعات موردنیاز انتقال باید صحیح باشند. در روش PayPal نیز حساب مقصد باید قابل استفاده و مطابق شرایط پرداخت باشد. اگر گزینه پرداخت رمزارزی برای حساب در دسترس باشد، ثبت صحیح اطلاعات مقصد اهمیت زیادی دارد، زیرا اشتباه در اطلاعات انتقال رمزارز میتواند مشکلات جدی در دریافت وجه ایجاد کند.
یکی از نکات مهم، هماهنگی اطلاعات بخش پرداخت با هویت و اطلاعات مالیاتی پژوهشگر است. استفاده از اطلاعات ناقص یا ناسازگار میتواند باعث تأخیر یا نیاز به بررسی بیشتر شود. همچنین فعال بودن یک روش پرداخت در پنل به معنی نادیده گرفته شدن محدودیتهای قانونی یا جغرافیایی نیست و کاربر باید روشی را انتخاب کند که برای وضعیت واقعی او قابل استفاده باشد.
پس از انجام پرداخت نیز مدت زمان رسیدن وجه به روش انتخابشده یکسان نیست. انتقال بانکی ممکن است تحت تأثیر بانک مقصد و روزهای کاری قرار گیرد و پردازش PayPal یا سایر روشها نیز شرایط خود را دارد. در بخش بعدی، Tax Form در Bugcrowd و ارتباط آن با احراز هویت و دریافت Bounty را بررسی میکنیم تا مشخص شود چرا حتی یک حساب Verified ممکن است بدون تکمیل اطلاعات مالیاتی هنوز آماده دریافت پاداش نباشد.
Tax Form باگ کراود چیست و برای دریافت پاداش چه کاربردی دارد؟
تکمیل Tax Form در Bugcrowd یکی از مراحل مهم آمادهسازی حساب برای دریافت پاداش است و باید آن را از Identity Verification جدا دانست. احراز هویت مشخص میکند صاحب حساب چه کسی است، در حالی که فرم مالیاتی اطلاعات موردنیاز برای پردازش قانونی پرداختها را مشخص میکند. به همین دلیل ممکن است حساب شما با موفقیت Verified شده باشد، اما تا زمانی که اطلاعات مالیاتی موردنیاز تکمیل نشده باشند، فرایند دریافت Bounty کامل نباشد.
نوع فرم مالیاتی به وضعیت پژوهشگر بستگی دارد. برای پژوهشگران خارج از ایالات متحده، Bugcrowd فرایند مربوط به W-8BEN Substitute را در سیستم پرداخت خود ارائه میکند، در حالی که شرایط کاربران یا اشخاص مشمول قوانین مالیاتی آمریکا متفاوت است. هنگام تکمیل این قسمت باید اطلاعات واقعی صاحب حساب وارد شود و کشور و مشخصات مالیاتی براساس وضعیت واقعی فرد انتخاب شوند.
هماهنگی اطلاعات Tax Form، Identity Verification و Payment Method اهمیت زیادی دارد. اگر هویت حساب متعلق به یک شخص باشد اما اطلاعات پرداخت یا مالیاتی به شکل ناسازگار ثبت شوند، ممکن است پرداخت نیازمند بررسی بیشتر شود. به همین دلیل بهتر است نام دریافتکننده و سایر اطلاعات اصلی در تمام مراحل بر اساس مشخصات واقعی صاحب حساب تکمیل شوند.
فرم مالیاتی به معنی پرداخت مالیات به Bugcrowd نیست؛ این فرم برای تعیین وضعیت مالیاتی دریافتکننده و ثبت اطلاعات لازم برای پردازش پرداخت استفاده میشود. مسئولیتهای مالیاتی نهایی نیز میتوانند براساس کشور محل اقامت، وضعیت فرد و قوانین مالیاتی مربوط به او متفاوت باشند.
برای کاربران ایرانی نیز تکمیل Tax Form بهتنهایی محدودیتهای جغرافیایی، بانکی یا قانونی را برطرف نمیکند. احراز هویت، فرم مالیاتی و روش دریافت پول سه مرحله مرتبط اما مستقل هستند و هرکدام باید مطابق شرایط واقعی صاحب حساب تکمیل شوند. پس از آماده شدن این موارد، میتوان روش پرداخت مناسب را از میان گزینههایی که واقعاً در حساب Bugcrowd در دسترس هستند انتخاب کرد.
آیا بدون احراز هویت میتوان در Bugcrowd فعالیت کرد؟
یکی از سؤالات مهم کاربران هنگام ساخت حساب این است که آیا Bugcrowd بدون احراز هویت قابل استفاده است؟ پاسخ به نوع فعالیت و برنامهای که قصد شرکت در آن را دارید بستگی دارد. طبق ساختار فعلی Bugcrowd، صرف ایجاد حساب کاربری به این معنی نیست که برای تمام بخشهای پلتفرم فوراً باید Identity Verification انجام دهید؛ اما برای شرکت در بخش مهمی از برنامههای Bug Bounty، احراز هویت به یک الزام تبدیل شده است.
در حال حاضر پژوهشگرانی که میخواهند در برنامههای Managed Bug Bounty (MBB) عمومی یا خصوصی گزارش آسیبپذیری ارسال کنند، باید فرایند Identity Verification را تکمیل کرده باشند. بنابراین اگر هدف شما از ثبتنام در Bugcrowd پیدا کردن آسیبپذیری، ارسال گزارش به برنامههای باگ بانتی مدیریتشده و کسب Bounty است، فعالیت بدون وریفای میتواند دسترسی شما را به فرصتهای مهم محدود کند.
با این حال، نباید تصور کرد که تمام برنامههای موجود در Bugcrowd دقیقاً یک الزام دارند. نوع برنامه اهمیت دارد و برای برخی ساختارها استثنا وجود دارد. به همین دلیل هنگام مشاهده یک برنامه باید Program Brief و شرایط همان برنامه بررسی شود. ممکن است امکان مشاهده بعضی اطلاعات یا فعالیت در بخشهایی از پلتفرم بدون تکمیل ID Verification وجود داشته باشد، اما این موضوع به معنی امکان ارسال گزارش به تمام Bug Bountyها نیست.
همچنین VDP یا Vulnerability Disclosure Program را نباید با Bug Bounty یکسان دانست. در VDP هدف اصلی فراهم کردن مسیر رسمی برای گزارش آسیبپذیری است و وجود پاداش مالی الزامی نیست. شرایط احراز هویت و مشارکت در چنین برنامههایی میتواند با Managed Bug Bounty متفاوت باشد. همین تفاوت یکی از دلایلی است که پاسخ ساده «بله» یا «خیر» به سؤال فعالیت بدون وریفای در Bugcrowd دقیق نیست.
اگر هدف شما کسب درآمد از Bugcrowd و فعالیت حرفهای و بلندمدت است، بهتر است حساب را از ابتدا با اطلاعات واقعی ایجاد کرده و در صورت نیاز برنامه موردنظر، Identity Verification را تکمیل کنید. حتی پس از وریفای نیز باید توجه داشت که دسترسی به Private Programs، دریافت Bounty، تکمیل Tax Form و فعالسازی Payment Method هرکدام شرایط جداگانه خود را دارند و Verified شدن بهتنهایی تمام این مراحل را فعال نمیکند.
احراز هویت Bugcrowd ناموفق شد؛ بعد از ۵ بار تلاش چه کار کنیم؟
اگر احراز هویت Bugcrowd چند بار ناموفق شود، تکرار پشتسرهم Verification معمولاً بهترین کار نیست. طبق فرایند فعلی Bugcrowd، برای Identity Verification تا ۵ تلاش در نظر گرفته شده است. اگر تمام این تلاشها ناموفق باشند، امکان ادامه عادی فرایند میتواند محدود شود و پژوهشگر برای بررسی وضعیت حساب و ادامه احراز هویت نیاز به ارتباط با پشتیبانی Bugcrowd داشته باشد.
قبل از رسیدن به تلاش پنجم، بهتر است علت اصلی خطا مشخص شود. مواردی مانند تار بودن تصویر مدرک، انعکاس نور، منقضی بودن مدرک، انتخاب اشتباه کشور یا نوع مدرک، مشکل در Face Verification و پشتیبانی نشدن مدرک توسط Jumio میتوانند باعث ناموفق شدن وریفای شوند. اگر بدون اصلاح علت، همان اطلاعات دوباره ارسال شوند، احتمال تکرار نتیجه قبلی وجود دارد.
موضوع مهم دیگر، سابقه استفاده از مدرک است. Bugcrowd اعلام کرده مدرکی که قبلاً برای حساب Bugcrowd دیگری استفاده شده باشد میتواند در فرایند Identity Verification حساب جدید با مشکل مواجه شود؛ این مسئله درباره مدارکی که به حساب Banشده مرتبط بودهاند نیز اهمیت دارد. در چنین شرایطی ساخت حساب جدید و تکرار وریفای با همان مدرک راهکار مناسبی برای رفع مشکل نیست.
اگر پنج تلاش کامل شده و امکان Verification مجدد وجود ندارد، مسیر مناسب ثبت Support Ticket برای Bugcrowd است. هنگام توضیح مشکل بهتر است اطلاعات مرتبط با حساب و وضعیت Verification ارائه شود و بهصورت دقیق توضیح داده شود که فرایند در چه مرحلهای متوقف شده است. اگر پیام خطای مشخصی نمایش داده شده، ثبت همان پیام نیز میتواند به بررسی سریعتر مشکل کمک کند.
برای رفع خطای احراز هویت نباید از مدرک ویرایششده، اطلاعات ساختگی یا مدرک شخص دیگری استفاده کرد. اگر اطلاعات حساب و مدرک صحیح هستند اما Jumio همچنان وریفای را تأیید نمیکند، بررسی رسمی مشکل از طریق پشتیبانی Bugcrowd مسیر مطمئنتری است. همچنین بهتر است قبل از هر تلاش باقیمانده، کیفیت دوربین، نور محیط، اعتبار مدرک و اطلاعات حساب دوباره بررسی شوند تا تلاشهای محدود Identity Verification بدون دلیل مصرف نشوند.
حداقل برداشت و زمان پرداخت Bugcrowd چقدر است؟
یکی از سؤالات مهم پس از دریافت اولین Bounty در Bugcrowd این است که حداقل مبلغ قابل پرداخت چقدر است و چه مدت طول میکشد تا پاداش به حساب پژوهشگر برسد. پاسخ به این سؤال به روش پرداخت انتخابشده بستگی دارد و نمیتوان یک حداقل مبلغ یا زمان ثابت را برای تمام کاربران در نظر گرفت. نوع انتقال بانکی، کشور دریافتکننده و روش پرداخت فعال در حساب میتوانند شرایط متفاوتی ایجاد کنند.
در Bank Transfer، حداقل مبلغ پرداخت میتواند براساس شبکه بانکی و منطقه متفاوت باشد. برای برخی مسیرهای انتقال محلی، حداقلهای بسیار پایین مانند ۱ یا ۳ دلار وجود دارد، در حالی که برای انتقال بینالمللی SWIFT حداقل پرداخت میتواند ۲۰ دلار باشد. به همین دلیل هنگام اضافه کردن حساب بانکی باید شرایط همان روش انتقالی که در پنل Bugcrowd نمایش داده میشود بررسی شود، نه اینکه یک عدد ثابت برای تمام حسابهای بانکی در نظر گرفته شود.
زمان پردازش Bank Transfer نیز طبق اطلاعات فعلی Bugcrowd معمولاً حدود ۱ تا ۲ روز کاری اعلام شده است؛ با این حال رسیدن نهایی پول میتواند تحت تأثیر بانک مقصد، بانکهای واسطه، تعطیلات و شبکه انتقال قرار بگیرد. بنابراین زمان پردازش Bugcrowd لزوماً همان زمانی نیست که وجه در موجودی حساب بانکی قابل مشاهده میشود.
در مورد PayPal، پرداخت میتواند سریعتر پردازش شود و Bugcrowd آن را از روشهای مستقیم دریافت پاداش معرفی میکند. با این حال حساب PayPal باید برای کشور و وضعیت واقعی پژوهشگر قابل استفاده باشد. کارمزدهای احتمالی، تبدیل ارز یا محدودیتهای خود PayPal نیز مستقل از Bugcrowd هستند و میتوانند روی مبلغ نهایی دریافتی تأثیر بگذارند.
اگر Bitcoin برای برنامه یا حساب پژوهشگر بهعنوان گزینه پرداخت در دسترس باشد، شرایط آن نیز باید مستقیماً هنگام انتخاب Payment Method بررسی شود. فعال بودن پرداخت رمزارزی برای یک پژوهشگر به این معنی نیست که همین گزینه برای تمام کاربران و تمام Bountyها وجود دارد.
قبل از انتظار برای پرداخت، سه بخش Identity Verification، Tax Form و Payment Method را بررسی کنید. ناقص بودن هرکدام از اطلاعات موردنیاز میتواند باعث تأخیر در پردازش Bounty شود. همچنین حداقل پرداخت، روشهای موجود و زمان پردازش ممکن است در آینده تغییر کنند؛ به همین دلیل اعدادی که در پنل پرداخت حساب نمایش داده میشوند، معیار نهایی برای همان پرداخت هستند.
مطالب پیشنهادی
جمعبندی احراز هویت Bugcrowd؛ از وریفای حساب تا دریافت اولین Bounty
اگر قصد دارید فعالیت حرفهای در Bugcrowd داشته باشید، احراز هویت را باید یکی از مراحل اصلی آمادهسازی حساب بدانید، نه صرفاً یک مرحله برای ساخت اکانت. در برنامههایی که Identity Verification الزامی است، پژوهشگر باید هویت واقعی خود را با مدرک معتبر تأیید کند و مراحل بررسی مدرک و چهره را از طریق سیستم احراز هویت مورد استفاده Bugcrowd تکمیل کند.
برای جلوگیری از رد شدن وریفای، اطلاعات حساب باید با هویت واقعی شما مطابقت داشته باشد و از مدرک معتبر، منقضینشده و متعلق به خودتان استفاده کنید. هنگام ثبت تصویر مدرک و Face Verification نیز نور مناسب، وضوح تصویر و انتخاب صحیح کشور و نوع مدرک اهمیت زیادی دارد. با توجه به محدود بودن تعداد تلاشهای احراز هویت، بهتر است در صورت مشاهده خطا ابتدا علت آن را بررسی کنید و از ارسال مکرر همان اطلاعات خودداری کنید.
تکمیل وریفای بهتنهایی به معنی تضمین درآمد یا دسترسی به تمام برنامههای Bugcrowd نیست. پس از آن باید برنامه مناسب را انتخاب کرده، Program Brief، Scope، Out of Scope و Disclosure Policy را دقیق بخوانید و گزارشهایی ارسال کنید که قابل بازتولید، مستند و دارای Security Impact مشخص باشند. کیفیت گزارش و رعایت قوانین برنامه در ساخت سابقه حرفهای پژوهشگر اهمیت زیادی دارد.
برای دریافت پاداش نیز Identity Verification، Tax Form و Payment Method سه موضوع جداگانه هستند. پس از دریافت Bounty باید اطلاعات مالیاتی موردنیاز و یکی از روشهای پرداختی که واقعاً در حساب شما ارائه شده است تکمیل شود. اطلاعات هویتی، مالیاتی و مشخصات دریافتکننده وجه باید صحیح و متعلق به صاحب حساب باشند.
برای کاربران ایرانی، موضوع وریفای باید جدا از محدودیتهای جغرافیایی، قوانین هر برنامه و امکان دریافت پرداخت بررسی شود. موفقیت در بررسی مدرک هویتی لزوماً به معنی مجاز بودن تمام برنامهها یا در دسترس بودن تمام روشهای پرداخت نیست. به همین دلیل قبل از شروع فعالیت جدی، شرایط فعلی حساب و برنامه موردنظر را بررسی کنید و از اطلاعات غیرواقعی، مدارک شخص دیگر یا روشهای دور زدن محدودیت حساب استفاده نکنید.
در مجموع، مسیر حرفهای فعالیت در Bugcrowd از ساخت حساب با اطلاعات صحیح، احراز هویت، انتخاب برنامه مناسب و رعایت Scope شروع میشود و با ارسال گزارشهای باکیفیت، تکمیل اطلاعات مالیاتی و انتخاب روش پرداخت معتبر ادامه پیدا میکند. رعایت همین اصول میتواند بسیاری از مشکلات مربوط به رد شدن وریفای، محدودیت حساب و تأخیر در دریافت Bounty را از ابتدا کاهش دهد.
سوالات متداول
برای شرکت و ارسال گزارش در **Managed Bug Bounty (MBB)**های مشمول الزامات احراز هویت، تکمیل Identity Verification ضروری است. با این حال، شرایط تمام برنامههای Bugcrowd یکسان نیست و باید قوانین همان برنامه را نیز بررسی کرد.
Bugcrowd برای فرایند Identity Verification از سرویس Jumio استفاده میکند. در این فرایند ممکن است مدرک هویتی معتبر و بررسی زنده چهره برای تطبیق هویت درخواست شود.
بسته به کشور و مدارک پشتیبانیشده، معمولاً مدارکی مانند پاسپورت، کارت شناسایی ملی یا گواهینامه رانندگی قابل انتخاب هستند. مدرک باید معتبر، منقضینشده، خوانا و متعلق به صاحب حساب باشد.
موضوع کاربران ایرانی فقط به پذیرش مدرک در سیستم احراز هویت محدود نمیشود. پشتیبانی فنی از مدرک، شرایط Bugcrowd، محدودیت جغرافیایی هر برنامه و قوانین مربوط به پرداخت موضوعات جداگانهای هستند و باید پیش از شروع فعالیت بررسی شوند.
زمان ثابتی برای همه کاربران وجود ندارد. کیفیت تصویر مدرک، نوع مدرک، کشور صادرکننده و نیاز به بررسی بیشتر میتوانند روی زمان Verification تأثیر بگذارند. در صورت طولانی شدن غیرعادی فرایند، وضعیت حساب و پیامهای مربوط به احراز هویت را بررسی کنید.
ابتدا اعتبار و نوع مدرک، کشور انتخابشده، کیفیت تصاویر و مرحله Face Verification را بررسی کنید. Bugcrowd برای فرایند ID Verification تعداد تلاش محدودی در نظر گرفته است؛ پس از مصرف تلاشهای مجاز، ممکن است برای ادامه بررسی نیاز به ارتباط با پشتیبانی باشد.
این موضوع به نوع برنامه بستگی دارد. برای برنامههایی که Identity Verification را الزامی کردهاند، بدون تکمیل وریفای امکان مشارکت کامل وجود ندارد. علاوه بر وریفای، دریافت Bounty به معتبر بودن آسیبپذیری، رعایت Scope و شرایط همان برنامه بستگی دارد.