SecRadar / Словарь / Багбаунти
Bug Bounty · Управление уязвимостями · Словарь

Багбаунти (Bug Bounty): что это и как работает

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Багбаунти — программа вознаграждения за найденные уязвимости, в рамках которой организация платит независимым исследователям (этичным хакерам) за каждый ответственно раскрытый и подтверждённый баг в её продуктах или инфраструктуре. Материал разбирает, чем это отличается от пентеста и программы раскрытия уязвимостей (VDP), как устроены scope, триаж и вознаграждение по критичности, какие площадки работают в России и когда программу вообще имеет смысл запускать.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~8 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Программа вознаграждения за уязвимости: организация платит независимым исследователям за подтверждённые и ответственно раскрытые баги.
Vs пентест
Пентест — фиксированный срок, нанятая команда, гарантированное покрытие scope, оплата за работу. Bug bounty — открытый пул исследователей, оплата за результат, без гарантии полного покрытия.
Vs VDP
VDP обязывает принимать отчёты и не преследовать исследователя, но без гарантии оплаты. Bug bounty — то же плюс обязательное денежное вознаграждение.
Платформы в РФ
BI.ZONE Bug Bounty и Standoff 365 Bug Bounty (Positive Technologies) — крупнейшие площадки, работают с 2022 года.
Кому подходит
Зрелым продуктам, которые уже прошли базовую проверку — пентест и практики безопасной разработки.
Место в процессах
Дополняет пентест и РБПО, встраивается в управление уязвимостями как постоянный источник отчётов.

Что такое багбаунти

Багбаунти — это программа вознаграждения за найденные уязвимости, при которой организация официально разрешает независимым исследователям (этичным хакерам) тестировать её продукты и инфраструктуру в заданных рамках и платит за каждый подтверждённый и ответственно раскрытый баг. Вместо того чтобы полагаться исключительно на штатную команду безопасности или разовую проверку, компания открывает доступ неограниченному или заранее приглашённому кругу специалистов с разным опытом и углом атаки.

Багбаунти — одна из практик проактивной информационной безопасности, дополняющая штатный пентест.

У термина есть два близких соседа, с которыми его часто путают. Пентест — это работа нанятой команды по договору, ограниченная фиксированным сроком, с гарантированным покрытием согласованного scope и оплатой за проделанную работу вне зависимости от того, сколько уязвимостей нашлось. VDP, программа раскрытия уязвимостей — публичное обязательство организации принимать отчёты от кого угодно и не преследовать добросовестного исследователя по закону, но без обязанности платить.

Багбаунти сочетает открытость VDP с денежным стимулом: платит не за потраченное время, а за результат — конкретную подтверждённую находку.

↔ таблицу можно прокрутить вбок

ПараметрПентестVDPBug bounty
Кто ищетНанятая команда, известна заранееЛюбой внешний исследовательОткрытый или приглашённый пул исследователей
ОплатаЗа работу (человеко-часы), фиксированная сумма по договоруОбычно без денежного вознагражденияЗа каждый подтверждённый отчёт, по шкале критичности
СрокОграниченный, разовый или периодическийБессрочно, пока действует политикаОбычно бессрочно или на длительный период
Покрытие scopeГарантированное в рамках оплаченного объёма работНе гарантировано — зависит от того, кто и что решит проверитьНе гарантировано, но шире за счёт числа участников
Итог для заказчикаФормальный отчёт, часто нужен для регуляторных требованийЮридически безопасный канал приёма отчётов об уязвимостяхПостоянный поток проверенных отчётов об уязвимостях
факт определения и различия — общепринятая терминология ИБ (OWASP, отраслевая практика площадок bug bounty)

Как устроено багбаунти

Программа bug bounty держится на четырёх элементах: чётко описанном scope, правилах участия, процессе триажа входящих отчётов и вознаграждении, размер которого растёт вместе с критичностью найденной уязвимости.

Scope границы теста

Программа явно перечисляет, какие домены, приложения, API и версии продукта разрешено тестировать, и отдельно — что запрещено: DoS-атаки, физический доступ к офисам, социальная инженерия против сотрудников, работа с чужими аккаунтами без согласия их владельцев. Находки за пределами scope обычно не принимаются к оплате.

Правила и ответственное раскрытие responsible disclosure

Исследователь обязан сообщить об уязвимости приватно через программу и дать организации разумный срок на исправление, прежде чем публиковать детали публично. Это ключевой принцип, который отличает легального охотника за багами от несанкционированного взлома: тестирование строго в рамках scope и без публикации до фикса.

Триаж проверка отчёта

Каждый входящий отчёт проверяет команда триажа — своя внутри компании или на стороне платформы: подтверждает воспроизводимость, отсеивает дубликаты и находки вне scope, оценивает критичность и только после этого передаёт отчёт разработчикам на исправление и назначает вознаграждение.

Вознаграждение по критичности CVSS-подобная шкала

Размер выплаты каждая программа устанавливает сама в собственных правилах, но общий принцип общепринят: чем выше критичность уязвимости и потенциальный ущерб от её эксплуатации (обычно привязано к шкале вроде CVSS), тем выше вознаграждение. Конкретные вилки сумм нужно смотреть в правилах программы — они меняются и различаются от компании к компании.

Крупные программы редко работают напрямую — между организацией и исследователями обычно стоит платформа-посредник: она поддерживает пул зарегистрированных исследователей, берёт на себя часть триажа, обработку выплат и эскалацию спорных случаев. Для организации это снимает часть операционной нагрузки, для исследователя — даёт доступ сразу к нескольким программам через один аккаунт.

факт элементы программы (scope, triage, responsible disclosure) — общепринятая практика площадок bug bounty оценка без конкретных сумм вознаграждений — каждая программа задаёт их самостоятельно, единого верифицируемого ориентира по рынку РФ нет

Российские платформы

Крупнейшие площадки для программ bug bounty в России — BI.ZONE Bug Bounty и Standoff 365 Bug Bounty от Positive Technologies, обе работают с 2022 года и объединяют независимых исследователей с компаниями, запускающими программы.

Платформа

BI.ZONE Bug Bounty

Площадка компании BI.ZONE для запуска программ вознаграждения за уязвимости, работает с 2022 года. На ней размещают программы как сама BI.ZONE, так и сторонние организации, привлекающие пул зарегистрированных исследователей.

Платформа

Standoff 365 Bug Bounty

Часть экосистемы Standoff 365 от Positive Technologies, также запущена в 2022 году. Наряду с коммерческими организациями на платформе появляются и программы государственных ресурсов: первой региональной стала Московская область (декабрь 2023 года), а в 2024 году число госпрограмм выросло кратно.

От международных площадок вроде HackerOne и Bugcrowd российские платформы отличаются в первую очередь юрисдикцией и составом участников: они рассчитаны на работу с российской инфраструктурой, персональными данными и требованиями локального законодательства, тогда как HackerOne и Bugcrowd исторически ориентированы на глобальные и западные компании. Принцип работы — scope, триаж, ответственное раскрытие, оплата по критичности — у всех площадок одинаковый, различаются юрисдикция, пул исследователей и конкретные компании, которые размещают там свои программы.

факт названия и год запуска платформ (BI.ZONE Bug Bounty, Standoff 365 Bug Bounty) — публичная информация самих платформ оценка выход госсектора в 2024 году и сопоставление с HackerOne/Bugcrowd — редакционное обобщение открытых публикаций, без конкретных сумм и деталей отдельных программ

Когда нужен и с чем связан

Bug bounty дополняет пентест и безопасную разработку, а не заменяет их: программу имеет смысл запускать уже после того, как продукт прошёл базовую проверку, а не вместо неё.

Там, где регуляторные требования прямо называют пентест — например, ежегодная проверка для финансовых организаций по ГОСТ Р 57580.1 или обязательное тестирование ГИС классов защищённости 1–2 с выходом в интернет по приказу ФСТЭК №60 (с 1 сентября 2026 года), — bug bounty не закрывает это требование формально: у него нет гарантированного покрытия scope и фиксированной даты отчёта, которые обычно нужны проверяющей стороне.

Подробнее о том, что и когда требуется по закону, — в материале о пентесте.

Со стороны разработки bug bounty работает как внешний контур проверки над практиками безопасной разработки (РБПО): статический и динамический анализ кода, код-ревью и внутреннее тестирование ловят известные классы ошибок ещё до релиза, а независимые исследователи в рамках bug bounty ищут то, что осталось за пределами внутренних проверок, — уже на боевой системе и часто нестандартными путями.

Запускать программу на продукте, который ещё не проходил ни одного пентеста и не имеет базовой культуры безопасной разработки, обычно не советуют: поток однотипных и низкокритичных отчётов (устаревшие заголовки безопасности, отсутствие rate limiting и подобное) быстро перегружает команду триажа и не даёт разглядеть действительно серьёзные находки.

Каждый принятый отчёт по итогам bug bounty встраивается в тот же процесс, что и находки из других источников, — управление уязвимостями: оценка критичности, приоритизация, исправление, проверка фикса.

оценка рекомендация запускать bug bounty после базовой проверки — распространённая отраслевая практика площадок и исследователей, не формальный стандарт реестр регуляторные требования к пентесту (ГОСТ Р 57580.1, приказ ФСТЭК №60) — см. материал о пентесте

Частые вопросы

Что такое багбаунти простыми словами?
Это программа, в рамках которой компания официально разрешает независимым исследователям искать уязвимости в её сайтах, приложениях или инфраструктуре и платит за каждый найденный и подтверждённый баг — вместо того чтобы полагаться только на штатную команду безопасности или разовый пентест. Чем серьёзнее уязвимость и её потенциальный ущерб, тем выше вознаграждение. Метка: факт — определение по общепринятой терминологии ИБ.
Чем bug bounty отличается от пентеста?
Пентест — это ограниченная по времени проверка силами нанятой команды, которая обязана покрыть весь согласованный scope и предоставить формальный отчёт; часто именно такой отчёт нужен для регуляторных требований. Bug bounty — это открытый или закрытый пул независимых исследователей без обязательства покрыть весь scope и без фиксированного срока, а оплата идёт не за работу, а за конкретный результат — подтверждённую уязвимость. Метка: факт — раздел «Что такое багбаунти» выше.
Чем bug bounty отличается от VDP?
VDP, программа раскрытия уязвимостей — это публичное обязательство организации принимать отчёты об уязвимостях от кого угодно и не преследовать добросовестного исследователя по закону, но без гарантии денежного вознаграждения. Bug bounty устроена так же с точки зрения правил и ответственного раскрытия, но добавляет обязательную оплату за каждый принятый отчёт — это стимулирует более активный и системный поиск, а не просто попутные находки. Метка: факт — таблица различий в разделе «Что такое багбаунти».
Какие площадки для bug bounty есть в России?
Крупнейшие российские платформы — BI.ZONE Bug Bounty и Standoff 365 Bug Bounty от Positive Technologies; обе работают с 2022 года и объединяют независимых исследователей с компаниями, которые запускают программы. На них выходят и коммерческие организации, и государственные ресурсы: первой стала программа Минцифры на BI.ZONE в феврале 2023 года, а 2024 год дал кратный рост числа госпрограмм. Это отдельные площадки от западных HackerOne и Bugcrowd, ориентированные на работу с российской юрисдикцией и инфраструктурой. Метка: факт — раздел «Российские платформы» выше.
Сколько платят за найденную уязвимость по программе bug bounty?
Единой суммы нет: каждая программа сама устанавливает вилку вознаграждений в своих правилах, обычно привязанную к критичности уязвимости по шкале вроде CVSS и к реальному потенциальному ущербу — низкокритичные находки оплачиваются на порядки скромнее, чем уязвимости, дающие полный контроль над системой. Итоговую сумму по каждому отчёту определяет команда триажа программы, актуальные вилки нужно смотреть в правилах конкретной программы на платформе. Метка: оценка — общий принцип, без конкретных сумм по рынку РФ.
Кому подходит запуск программы bug bounty?
В первую очередь зрелым продуктам, которые уже прошли базовую проверку — как минимум один пентест и практики безопасной разработки, — иначе поток однотипных и низкокритичных отчётов быстро перегружает команду триажа. Bug bounty дополняет пентест и разработку с учётом требований безопасности постоянным потоком независимых проверок, но не заменяет обязательные по регуляторике формы тестирования там, где они требуются в явном виде. Метка: оценка — раздел «Когда нужен и с чем связан» выше.

Словарь угроз на SecRadar

Разбор терминов и практик безопасности без вендорной привязки — что стоит за понятием, как оно связано со смежными процессами и какие классы СЗИ или проверки закрывают конкретную задачу.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →