Kembali ke Roadmap
// PHASE 1 · Apa Itu Bug Bounty?

Apa Itu Bug Bounty?

Apa Itu Bug Bounty?

Bug Bounty adalah program yang dijalankan oleh perusahaan atau organisasi di mana mereka mengundang peneliti keamanan (bug hunter) untuk menemukan dan melaporkan celah keamanan pada sistem mereka — dan memberikan reward berupa uang sebagai imbalannya.

Sederhananya: perusahaan membayarmu untuk membobol sistem mereka secara legal, sebelum hacker jahat melakukannya terlebih dahulu.

Besar reward bug bounty: Dari puluhan dollar untuk bug Low, hingga jutaan dollar untuk bug Critical di perusahaan besar. Google pernah membayar satu researcher $605,000 untuk satu temuan. Apple membayar hingga $1,000,000 untuk zero-click kernel exploit.

Sejarah Singkat Bug Bounty

TahunMilestone
1995Netscape menjalankan program bug bounty pertama di dunia untuk browser Netscape Navigator
2004Mozilla meluncurkan program bug bounty untuk Firefox
2010Google meluncurkan Vulnerability Reward Program (VRP) — salah satu yang terbesar
2012HackerOne dan Bugcrowd didirikan — platform bug bounty modern lahir
2016US Department of Defense luncurkan "Hack the Pentagon" — bug bounty pemerintah pertama
SekarangRibuan program dari startup hingga Fortune 500 berjalan setiap hari

Bagaimana Cara Kerjanya?

  1. Perusahaan membuka program — di platform seperti HackerOne atau Bugcrowd, atau di website mereka sendiri
  2. Mendefinisikan scope — aset apa yang boleh ditest (domain, aplikasi, fitur tertentu)
  3. Hunter menemukan bug — melalui recon, testing manual, dan eksplorasi
  4. Hunter submit laporan — detail langkah reproduksi, dampak, dan bukti (PoC)
  5. Triase & validasi — tim keamanan perusahaan memverifikasi bug
  6. Reward dibayarkan — sesuai severity dan impact bug yang ditemukan
  7. Bug diperbaiki — perusahaan patch bug, hunter bisa verifikasi perbaikan

Tipe Program Bug Bounty

TipeDeskripsiCocok untuk
Public ProgramTerbuka untuk semua researcherPemula — tidak perlu undangan
Private ProgramHanya untuk hunter yang diundangIntermediate–Pro
VDP (Vulnerability Disclosure Program)Tidak ada reward uang, hanya acknowledgmentLatihan & portofolio
Bug Bounty + PentestHybrid: bayar retainer + reward per bugPro dengan kontrak

Bug Bounty vs Penetration Testing

AspekBug BountyPenetration Testing
KontrakTidak ada — berbasis temuanAda kontrak formal
BayaranPer bug yang validPer jam atau per proyek
WaktuBebas, kapan sajaTerikat deadline
KompetisiBersaing dengan hunter lainTim khusus, tidak ada kompetisi
IncomeTidak tetap — bisa sangat besarLebih stabil dan terprediksi
Barrier masukRendah — siapa saja bisa mulaiTinggi — butuh sertifikasi & pengalaman

Berapa Besar Penghasilan Bug Hunter?

Penghasilan bug hunter sangat bervariasi tergantung skill, konsistensi, dan program yang diikuti:

LevelEstimasi Per BulanKarakteristik
Pemula$0 – $500Masih belajar, sesekali dapat Low/Medium
Intermediate$500 – $5,000Konsisten menemukan Medium/High
Advanced$5,000 – $30,000Rutin dapat High/Critical, masuk private program
Elite$30,000+Top hunter, Critical di perusahaan besar
Realistis: Jangan expect langsung dapat uang di bulan pertama. Kebanyakan hunter menghabiskan 3–6 bulan pertama untuk belajar tanpa mendapat reward. Ini normal — investasi waktu ini yang membedakanmu dari hunter yang menyerah di tengah jalan.

Siapa Saja yang Menjalankan Bug Bounty?

Hampir semua perusahaan teknologi besar memiliki program bug bounty:

PerusahaanMax RewardPlatform
Google$151,515bughunters.google.com
Microsoft$250,000msrc.microsoft.com
Apple$1,000,000security.apple.com
Meta (Facebook)Tidak dibatasiHackerOne
Twitter/X$15,000HackerOne
Tokopedia, Gojek, dllVariesHackerOne / langsung
Bug bounty di Indonesia: Beberapa perusahaan teknologi Indonesia seperti Tokopedia, Bukalapak, Traveloka, dan bank-bank digital sudah mulai membuka program VDP atau bug bounty. Ini peluang bagus — kompetisi lebih rendah dari program global!

Apakah Bug Bounty Legal?

Ya — selama kamu mengikuti rules of engagement program tersebut. Program bug bounty memberikan izin eksplisit untuk menguji sistem dalam scope yang ditentukan. Di luar scope = tidak ada perlindungan hukum.

// CEK PEMAHAMAN
Apa perbedaan utama antara Public Program dan Private Program dalam bug bounty?
APrivate program selalu memberikan reward lebih besar
BPublic program memiliki scope yang lebih luas
CPublic program terbuka untuk semua, private program hanya untuk hunter yang diundang berdasarkan reputasi
DPrivate program tidak memerlukan laporan detail
Pengenalan Cyber Security Kamus Istilah Bug Bounty