Багбаунти (Bug Bounty): что это и как работает
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Багбаунти — программа вознаграждения за найденные уязвимости, в рамках которой организация платит независимым исследователям (этичным хакерам) за каждый ответственно раскрытый и подтверждённый баг в её продуктах или инфраструктуре. Материал разбирает, чем это отличается от пентеста и программы раскрытия уязвимостей (VDP), как устроены scope, триаж и вознаграждение по критичности, какие площадки работают в России и когда программу вообще имеет смысл запускать.
Кратко
- Что это
- Программа вознаграждения за уязвимости: организация платит независимым исследователям за подтверждённые и ответственно раскрытые баги.
- Vs пентест
- Пентест — фиксированный срок, нанятая команда, гарантированное покрытие scope, оплата за работу. Bug bounty — открытый пул исследователей, оплата за результат, без гарантии полного покрытия.
- Vs VDP
- VDP обязывает принимать отчёты и не преследовать исследователя, но без гарантии оплаты. Bug bounty — то же плюс обязательное денежное вознаграждение.
- Платформы в РФ
- BI.ZONE Bug Bounty и Standoff 365 Bug Bounty (Positive Technologies) — крупнейшие площадки, работают с 2022 года.
- Кому подходит
- Зрелым продуктам, которые уже прошли базовую проверку — пентест и практики безопасной разработки.
- Место в процессах
- Дополняет пентест и РБПО, встраивается в управление уязвимостями как постоянный источник отчётов.
Что такое багбаунти
Багбаунти — это программа вознаграждения за найденные уязвимости, при которой организация официально разрешает независимым исследователям (этичным хакерам) тестировать её продукты и инфраструктуру в заданных рамках и платит за каждый подтверждённый и ответственно раскрытый баг. Вместо того чтобы полагаться исключительно на штатную команду безопасности или разовую проверку, компания открывает доступ неограниченному или заранее приглашённому кругу специалистов с разным опытом и углом атаки.
Багбаунти — одна из практик проактивной информационной безопасности, дополняющая штатный пентест.
У термина есть два близких соседа, с которыми его часто путают. Пентест — это работа нанятой команды по договору, ограниченная фиксированным сроком, с гарантированным покрытием согласованного scope и оплатой за проделанную работу вне зависимости от того, сколько уязвимостей нашлось. VDP, программа раскрытия уязвимостей — публичное обязательство организации принимать отчёты от кого угодно и не преследовать добросовестного исследователя по закону, но без обязанности платить.
Багбаунти сочетает открытость VDP с денежным стимулом: платит не за потраченное время, а за результат — конкретную подтверждённую находку.
↔ таблицу можно прокрутить вбок
| Параметр | Пентест | VDP | Bug bounty |
|---|---|---|---|
| Кто ищет | Нанятая команда, известна заранее | Любой внешний исследователь | Открытый или приглашённый пул исследователей |
| Оплата | За работу (человеко-часы), фиксированная сумма по договору | Обычно без денежного вознаграждения | За каждый подтверждённый отчёт, по шкале критичности |
| Срок | Ограниченный, разовый или периодический | Бессрочно, пока действует политика | Обычно бессрочно или на длительный период |
| Покрытие scope | Гарантированное в рамках оплаченного объёма работ | Не гарантировано — зависит от того, кто и что решит проверить | Не гарантировано, но шире за счёт числа участников |
| Итог для заказчика | Формальный отчёт, часто нужен для регуляторных требований | Юридически безопасный канал приёма отчётов об уязвимостях | Постоянный поток проверенных отчётов об уязвимостях |
Как устроено багбаунти
Программа bug bounty держится на четырёх элементах: чётко описанном scope, правилах участия, процессе триажа входящих отчётов и вознаграждении, размер которого растёт вместе с критичностью найденной уязвимости.
Scope границы теста
Программа явно перечисляет, какие домены, приложения, API и версии продукта разрешено тестировать, и отдельно — что запрещено: DoS-атаки, физический доступ к офисам, социальная инженерия против сотрудников, работа с чужими аккаунтами без согласия их владельцев. Находки за пределами scope обычно не принимаются к оплате.
Правила и ответственное раскрытие responsible disclosure
Исследователь обязан сообщить об уязвимости приватно через программу и дать организации разумный срок на исправление, прежде чем публиковать детали публично. Это ключевой принцип, который отличает легального охотника за багами от несанкционированного взлома: тестирование строго в рамках scope и без публикации до фикса.
Триаж проверка отчёта
Каждый входящий отчёт проверяет команда триажа — своя внутри компании или на стороне платформы: подтверждает воспроизводимость, отсеивает дубликаты и находки вне scope, оценивает критичность и только после этого передаёт отчёт разработчикам на исправление и назначает вознаграждение.
Вознаграждение по критичности CVSS-подобная шкала
Размер выплаты каждая программа устанавливает сама в собственных правилах, но общий принцип общепринят: чем выше критичность уязвимости и потенциальный ущерб от её эксплуатации (обычно привязано к шкале вроде CVSS), тем выше вознаграждение. Конкретные вилки сумм нужно смотреть в правилах программы — они меняются и различаются от компании к компании.
Крупные программы редко работают напрямую — между организацией и исследователями обычно стоит платформа-посредник: она поддерживает пул зарегистрированных исследователей, берёт на себя часть триажа, обработку выплат и эскалацию спорных случаев. Для организации это снимает часть операционной нагрузки, для исследователя — даёт доступ сразу к нескольким программам через один аккаунт.
Российские платформы
Крупнейшие площадки для программ bug bounty в России — BI.ZONE Bug Bounty и Standoff 365 Bug Bounty от Positive Technologies, обе работают с 2022 года и объединяют независимых исследователей с компаниями, запускающими программы.
BI.ZONE Bug Bounty
Площадка компании BI.ZONE для запуска программ вознаграждения за уязвимости, работает с 2022 года. На ней размещают программы как сама BI.ZONE, так и сторонние организации, привлекающие пул зарегистрированных исследователей.
Standoff 365 Bug Bounty
Часть экосистемы Standoff 365 от Positive Technologies, также запущена в 2022 году. Наряду с коммерческими организациями на платформе появляются и программы государственных ресурсов: первой региональной стала Московская область (декабрь 2023 года), а в 2024 году число госпрограмм выросло кратно.
От международных площадок вроде HackerOne и Bugcrowd российские платформы отличаются в первую очередь юрисдикцией и составом участников: они рассчитаны на работу с российской инфраструктурой, персональными данными и требованиями локального законодательства, тогда как HackerOne и Bugcrowd исторически ориентированы на глобальные и западные компании. Принцип работы — scope, триаж, ответственное раскрытие, оплата по критичности — у всех площадок одинаковый, различаются юрисдикция, пул исследователей и конкретные компании, которые размещают там свои программы.
Когда нужен и с чем связан
Bug bounty дополняет пентест и безопасную разработку, а не заменяет их: программу имеет смысл запускать уже после того, как продукт прошёл базовую проверку, а не вместо неё.
Там, где регуляторные требования прямо называют пентест — например, ежегодная проверка для финансовых организаций по ГОСТ Р 57580.1 или обязательное тестирование ГИС классов защищённости 1–2 с выходом в интернет по приказу ФСТЭК №60 (с 1 сентября 2026 года), — bug bounty не закрывает это требование формально: у него нет гарантированного покрытия scope и фиксированной даты отчёта, которые обычно нужны проверяющей стороне.
Подробнее о том, что и когда требуется по закону, — в материале о пентесте.
Со стороны разработки bug bounty работает как внешний контур проверки над практиками безопасной разработки (РБПО): статический и динамический анализ кода, код-ревью и внутреннее тестирование ловят известные классы ошибок ещё до релиза, а независимые исследователи в рамках bug bounty ищут то, что осталось за пределами внутренних проверок, — уже на боевой системе и часто нестандартными путями.
Запускать программу на продукте, который ещё не проходил ни одного пентеста и не имеет базовой культуры безопасной разработки, обычно не советуют: поток однотипных и низкокритичных отчётов (устаревшие заголовки безопасности, отсутствие rate limiting и подобное) быстро перегружает команду триажа и не даёт разглядеть действительно серьёзные находки.
Каждый принятый отчёт по итогам bug bounty встраивается в тот же процесс, что и находки из других источников, — управление уязвимостями: оценка критичности, приоритизация, исправление, проверка фикса.
Частые вопросы
Что такое багбаунти простыми словами?
Чем bug bounty отличается от пентеста?
Чем bug bounty отличается от VDP?
Какие площадки для bug bounty есть в России?
Сколько платят за найденную уязвимость по программе bug bounty?
Кому подходит запуск программы bug bounty?
Словарь угроз на SecRadar
Разбор терминов и практик безопасности без вендорной привязки — что стоит за понятием, как оно связано со смежными процессами и какие классы СЗИ или проверки закрывают конкретную задачу.