شرح Bugcrowd للمبتدئين: كيف تبدأ وتختار البرنامج الصحيح
4 أكتوبر 2026 · بواسطة Pentevo
Bugcrowd هي ثاني أكبر منصة Bug Bounty في العالم. تُتيح للباحثين العمل على آلاف البرامج من شركات حقيقية مع بنية تحتية واضحة وشفافة لتصنيف الثغرات.
لماذا Bugcrowd؟
مميزات Bugcrowd الحصرية:
- VRT (Vulnerability Rating Taxonomy): نظام موحّد وشفاف لتصنيف الثغرات — تعرف قبل الإرسال كم ستُدفع تقريبًا
- Crowdstream: تغذية مباشرة بنشاط الباحثين — تفاعلات موجبة، إنجازات مكتسبة، ثغرات مُعلَنة
- Trust System: يُفتح لك برامج أعلى كلما زادت نقاطك
- Bugcrowd University: محتوى تعليمي مجاني على المنصة
التسجيل والإعداد
الخطوة 1: إنشاء الحساب
انتقل إلى bugcrowd.com → "Become a Researcher"
- اسم مستخدم (سيظهر عليًا في Leaderboards)
- بيانات اتصال للدفع (PayPal أو Coinbase)
الخطوة 2: اكتمال الملف الشخصي
أكمل ملفك لرفع الـ Trust Score:
- صورة شخصية
- Bio تقني واضح
- مهاراتك وخبراتك
- روابط GitHub/LinkedIn
الخطوة 3: VRT Walkthrough
اقضِ 30 دقيقة في قراءة VRT على Bugcrowd (vulnerability-rating-taxonomy). هذا يُعطيك فهمًا دقيقًا لما يُدفع عليه وما لا يُدفع.
فهم نظام VRT
الـ VRT يُصنّف الثغرات في 5 مستويات:
P1 - Critical (أعلى مكافأة)
مثال: Authentication Bypass، RCE، SQL Injection مع data access
P2 - High
مثال: Stored XSS، SSRF، Sensitive Data Exposure
P3 - Medium
مثال: Reflected XSS، IDOR محدود، CSRF في إجراءات حساسة
P4 - Low
مثال: Open Redirect، Missing Security Headers، Self-XSS
P5 - Informational (لا مكافأة)
مثال: Missing rate limiting، Exposed version numbers
مثال من الـ VRT:
Cross-Site Scripting > Stored > In HTML:
- Default: P2 (High)
- With sensitive context (payment page, admin panel): P1 (Critical)
- Without meaningful impact: P3 (Medium)
كيف تختار برنامجًا على Bugcrowd
صفحة البحث عن البرامج: bugcrowd.com/programs
فلاتر مفيدة:
- Program Type: Bug Bounty (مدفوع) أو VDP
- Status: Open (تقبل تقارير الآن)
- Industries: Technology, Finance, Healthcare
- Response Efficiency: فلتر حسب سرعة الاستجابة
ما تبحث عنه في البرنامج الجيد:
| المعيار | الهدف |
|---|---|
| Average Time to First Response | < 5 days |
| Average Time to Triage | < 10 days |
| Average Time to Bounty | < 30 days |
| Rewarded Reports % | > 50% |
| Scope | Wide (wildcard) |
الفرق بين Open Programs وPrivate Programs
Open Programs
- مفتوحة للجميع
- منافسة أعلى
- أفضل للبداية وبناء التاريخ
Private Programs
- بدعوة فقط
- تحصل عليها بعد رفع الـ Trust Score
- مكافآت أعلى، منافسة أقل
- الهدف النهائي لكل باحث
نظام Trust وPoints
Bugcrowd تستخدم نظام Trust يُفتح لك الأبواب:
Trust Level 1: مبتدئ — برامج Open فقط
Trust Level 2: ثلاثة تقارير مقبولة — محسّن
Trust Level 3: 10+ تقارير — دعوات Private
Trust Level 4+: الـ Top Researchers
كيف ترفع Trust Score:
- تقارير مقبولة (P1/P2 ترفعه بشكل كبير)
- تقارير دقيقة (لا تُرسل ثغرات ضعيفة كـ Critical)
- سرعة الاستجابة للـ Triage Team
- Reputation في الـ Community
قراءة Bugcrowd Stats لاختيار البرنامج
في كل برنامج، ابحث عن:
Total Paid: $500,000 ← كلما كان أعلى، كان البرنامج أكثر سخاءً
Researchers: 1,200 ← منافسة متوسطة
Resolved: 3,400 bugs ← برنامج نشط
Response Stats:
• 3 days avg first response ← سريع جدًا ✓
• 14 days avg triage ← مقبول
• 45 days avg bounty ← معقول
استخدام Crowdstream
Crowdstream هو feed مباشر لنشاط الباحثين:
- ثغرات مُعلَنة: اقرأ الـ Disclosed reports لتتعلم كيف تُكتب التقارير
- Insights: ما الثغرات الأكثر شيوعًا في هذا البرنامج؟
- Timing: متى آخر نشاط في البرنامج؟
Bugcrowd → Programs → [اختر برنامج] → Disclosures
الفرق الجوهري: Bugcrowd vs HackerOne
| الخاصية | Bugcrowd | HackerOne |
|---|---|---|
| حجم المنصة | ثاني أكبر | الأكبر |
| VRT | موحّد وشفاف | Priority تحدده الشركة |
| المجتمع | Crowdstream | Hacktivity |
| الدفع | PayPal, Coinbase, Wire | PayPal, Coinbase, Wire |
| Private Programs | Trust-based | Reputation-based |
| برامج حكومية | قليلة | كثيرة (DoD) |
التوصية: استخدم كلا المنصتين. بعض البرامج على Bugcrowd فقط.
أول 30 يومًا على Bugcrowd
الأسبوع 1: قرأ VRT كاملًا + أكمل الملف الشخصي
الأسبوع 2: اختر 2-3 برامج VDP لا تدفع (للتدريب)
الأسبوع 3: أرسل أول تقرير ولو منخفض الخطورة
الأسبوع 4: اختر برنامجًا مدفوعًا صغيرًا وابدأ
الخلاصة
Bugcrowd مع نظام VRT الشفاف هي منصة ممتازة خاصةً للمبتدئين الذين يريدون فهم كيفية تقييم ثغراتهم قبل الإرسال. ابدأ بـ VDP للتدريب، ارفع Trust Score بتقارير دقيقة، وانتقل للبرامج الخاصة التي تُدفع أعلى.
الأسئلة الشائعة
ما الفرق بين Bugcrowd وHackerOne؟
كلاهما منصتان رائدتان. HackerOne أكبر من حيث عدد البرامج والباحثين. Bugcrowd تتميز بـ VRT (Vulnerability Rating Taxonomy) الواضح ونظام Crowdstream لمتابعة النشاط. كثير من الباحثين يستخدمان معًا.
هل Bugcrowd تدفع مكافآت بالدولار لباحثين عرب؟
نعم، تدفع عبر PayPal وCoinbase وWire Transfer. لا قيود جغرافية على معظم البرامج.
ما نظام VRT في Bugcrowd؟
VRT (Vulnerability Rating Taxonomy) هو نظام موحّد لتصنيف الثغرات وتحديد مكافآتها. يُوضّح بالضبط كم تدفع كل فئة من الثغرات في كل برنامج.
مقالات ذات صلة
اختبار اختراق APIs: الدليل العملي لـ Bug Bounty في 2026
كيف تختبر REST APIs وGraphQL وgRPC في Bug Bounty: منهجية شاملة من Fuzzing الـ Endpoints إلى IDOR وBroken Authentication وInjection.
bug-bountyكيف تكتب Writeup Bug Bounty يجذب القراء ويعزز سمعتك
دليل كتابة Writeups احترافية لثغرات Bug Bounty: البنية الصحيحة، كيف تقدّم الثغرة بإبداع، ولماذا Writeups تُضاعف دخلك وفرص عملك.
bug-bountyثغرات Command Injection: من الاكتشاف إلى RCE الكامل
دليل شامل لثغرات OS Command Injection: كيف تعمل، أين تظهر، Payloads عملية، تقنيات Out-of-Band Detection، وكيف توثّقها في Bug Bounty.
bug-bountyثغرات CSRF: الدليل الشامل من الفهم إلى الاستغلال والمكافأة
كل ما تحتاج معرفته عن Cross-Site Request Forgery: كيف تعمل الثغرة، كيف تكتشفها، تقنيات Bypass للحمايات، وأمثلة حقيقية من Bug Bounty.
طبّق هذا عمليًا
أكاديمية Pentevo تحوّل هذه المفاهيم إلى دروس موجّهة وفيديوهات واختبارات — مجانًا.
ابدأ التعلّم مجانًا