Bug Bounty adalah program yang dijalankan oleh perusahaan atau organisasi di mana mereka mengundang peneliti keamanan (bug hunter) untuk menemukan dan melaporkan celah keamanan pada sistem mereka — dan memberikan reward berupa uang sebagai imbalannya.
Sederhananya: perusahaan membayarmu untuk membobol sistem mereka secara legal, sebelum hacker jahat melakukannya terlebih dahulu.
| Tahun | Milestone |
|---|---|
| 1995 | Netscape menjalankan program bug bounty pertama di dunia untuk browser Netscape Navigator |
| 2004 | Mozilla meluncurkan program bug bounty untuk Firefox |
| 2010 | Google meluncurkan Vulnerability Reward Program (VRP) — salah satu yang terbesar |
| 2012 | HackerOne dan Bugcrowd didirikan — platform bug bounty modern lahir |
| 2016 | US Department of Defense luncurkan "Hack the Pentagon" — bug bounty pemerintah pertama |
| Sekarang | Ribuan program dari startup hingga Fortune 500 berjalan setiap hari |
| Tipe | Deskripsi | Cocok untuk |
|---|---|---|
| Public Program | Terbuka untuk semua researcher | Pemula — tidak perlu undangan |
| Private Program | Hanya untuk hunter yang diundang | Intermediate–Pro |
| VDP (Vulnerability Disclosure Program) | Tidak ada reward uang, hanya acknowledgment | Latihan & portofolio |
| Bug Bounty + Pentest | Hybrid: bayar retainer + reward per bug | Pro dengan kontrak |
| Aspek | Bug Bounty | Penetration Testing |
|---|---|---|
| Kontrak | Tidak ada — berbasis temuan | Ada kontrak formal |
| Bayaran | Per bug yang valid | Per jam atau per proyek |
| Waktu | Bebas, kapan saja | Terikat deadline |
| Kompetisi | Bersaing dengan hunter lain | Tim khusus, tidak ada kompetisi |
| Income | Tidak tetap — bisa sangat besar | Lebih stabil dan terprediksi |
| Barrier masuk | Rendah — siapa saja bisa mulai | Tinggi — butuh sertifikasi & pengalaman |
Penghasilan bug hunter sangat bervariasi tergantung skill, konsistensi, dan program yang diikuti:
| Level | Estimasi Per Bulan | Karakteristik |
|---|---|---|
| Pemula | $0 – $500 | Masih belajar, sesekali dapat Low/Medium |
| Intermediate | $500 – $5,000 | Konsisten menemukan Medium/High |
| Advanced | $5,000 – $30,000 | Rutin dapat High/Critical, masuk private program |
| Elite | $30,000+ | Top hunter, Critical di perusahaan besar |
Hampir semua perusahaan teknologi besar memiliki program bug bounty:
| Perusahaan | Max Reward | Platform |
|---|---|---|
| $151,515 | bughunters.google.com | |
| Microsoft | $250,000 | msrc.microsoft.com |
| Apple | $1,000,000 | security.apple.com |
| Meta (Facebook) | Tidak dibatasi | HackerOne |
| Twitter/X | $15,000 | HackerOne |
| Tokopedia, Gojek, dll | Varies | HackerOne / langsung |
Ya — selama kamu mengikuti rules of engagement program tersebut. Program bug bounty memberikan izin eksplisit untuk menguji sistem dalam scope yang ditentukan. Di luar scope = tidak ada perlindungan hukum.