Логотип CyberYozh Academy

Bug bounty в России: сколько платят за уязвимости

2 сентября 2026 г.Мария Даровская
Категория:Пентест
Сколько можно заработать на Bug Bounty

За одну найденную уязвимость в России действительно можно получить несколько миллионов рублей. В действующей программе MAX максимальная награда достигает 10 млн рублей за доступ к приватной переписке определенных пользователей, удаленное выполнение кода на сервере оценивается максимум в 3,6 млн, серверная инъекция — в 2,4 млн рублей.

image.png

Но потенциальные 10 млн рублей — это не зарплата багхантера и не типичный размер выплаты за критическую ошибку. Столько заплатят за конкретный сценарий с максимальными последствиями. За 2025 год среднее вознаграждение за принятый отчет на Standoff Bug Bounty превысило 65 тыс. рублей. При этом 43 исследователя заработали за год больше 1 млн рублей, шестеро — больше 5 млн. Максимальная отдельная выплата составила 4,97 млн рублей. Эти данные Positive Technologies приводит в итогах Standoff Bug Bounty за 2025 год.

Максимальные вознаграждения по отраслям:

image.png


Среднее вознаграждение по отраслям:

image.png


В этом и заключается экономика bug bounty, или программ вознаграждения за найденные уязвимости. Верхняя граница показывает, сколько компания готова заплатить за особенно опасную находку. Реальный доход исследователя зависит от другого: сколько уникальных проблем он сможет найти, насколько серьезными они окажутся и примет ли компания его отчеты.

Разберемся, какие деньги сейчас есть в российском bug bounty, за какие уязвимости платят больше, почему вполне настоящий баг иногда приносит ноль рублей и насколько реалистично использовать поиск уязвимостей как подработку.

Как устроен bug bounty и за что здесь платят

В обычном тестировании на проникновение компания нанимает специалистов и оплачивает саму работу по проверке инфраструктуры. В bug bounty схема другая: организация публикует программу и заранее разрешает независимым исследователям проверять определенные системы. Деньги выплачиваются за результат — найденную и подтвержденную уязвимость.

В правилах программы перечисляется область тестирования: сайты, мобильные приложения, программные интерфейсы, серверы или другие ресурсы, которые разрешено проверять. Там же устанавливаются ограничения. Например, компания может запретить атаки на отказ в обслуживании, социальную инженерию, подбор паролей, тестирование чужих учетных записей или извлечение реальных пользовательских данных.

Исследователь находит проблему и отправляет отчет. Команда безопасности проверяет, воспроизводится ли она, была ли известна раньше, действительно ли затронут разрешенный ресурс и какие последствия дает эксплуатация. Этот этап называют триажем — первичной технической проверкой отчета.

После этого определяется серьезность проблемы и размер награды. Главное отличие от обычной подработки в том, что затраченное время само по себе не оплачивается. Можно за вечер найти уязвимость стоимостью 100 тыс. рублей, а можно неделю исследовать приложение и в итоге получить ноль.

Сколько российские компании платят багхантерам

Рынок измеряется не экспериментальными тысячами, а сотнями миллионов рублей ежегодных выплат.

В итогах BI.ZONE Bug Bounty за 2025 год указано, что исследователи отправили 5800 отчетов, а организации выплатили за принятые находки 100 млн рублей. На платформе к этому времени было размещено почти 150 программ.

Standoff Bug Bounty за тот же год получил 7870 отчетов, из которых 2909 были признаны уникальными и приняты к выплате. Общая сумма вознаграждений превысила 160 млн рублей. Еще интереснее распределение уязвимостей: 32% принятых находок относились к высокой или критической степени опасности, а нарушения контроля доступа составили 58% всех высоких и критических проблем.

Есть и более наглядные примеры. Облачный провайдер Beget за первые полгода работы публичной программы выплатил исследователям больше 4 млн рублей, при этом максимальное вознаграждение за отдельную находку достигало 400 тыс. рублей. Об этом компания сообщала в итогах своей программы на BI.ZONE Bug Bounty.

Сколько платят за одну уязвимость в 2026 году

Разброс огромный. На конец августа 2026 года каталог BI.ZONE Bug Bounty показывает программы с максимальной наградой 10 млн рублей у MAX, 3,6 млн у «ВКонтакте», сервисов «Почта, Облако и Календарь Mail.ru» и RuStore, 2,4 млн у VK Видео и VK Pay, 1,8 млн у «Одноклассников», 1,6 млн у продуктов «Лаборатории Касперского» и 1 млн у «Авито». Актуальные верхние границы собраны в каталоге действующих программ BI.ZONE Bug Bounty.

image.png


Однако внутри обычных программ действует не одна ставка, а несколько диапазонов.

У Альфа-Банка критические уязвимости оцениваются от 400 тыс. до 1 млн рублей, уязвимости высокой опасности — от 80 тыс. до 400 тыс., средней — от 15 тыс. до 80 тыс., низкой — максимум в 15 тыс. рублей. Такие диапазоны указаны в действующей программе Альфа-Банка.

image.png


У Т-Банка потолок также составляет 1 млн рублей. За высокую степень опасности предусмотрено до 400 тыс., за среднюю — до 50 тыс., за низкую — до 10 тыс. рублей. При этом банк отдельно указывает, что оценивает каждый отчет индивидуально с учетом критичности самой системы и обнаруженной проблемы. Это прописано в правилах программы Т-Банка.

image.png


У «Авито» критическая уязвимость стоит от 500 тыс. до 1 млн рублей, высокая — 100–500 тыс., средняя — 20–100 тыс., низкая — 5–20 тыс. рублей. В карточке программы «Авито» среди рассматриваемых классов отдельно перечислены удаленное выполнение кода, SQL-инъекции, XXE и подделка запросов от имени сервера.

image.png


Получается широкая шкала: от нескольких тысяч или десятков тысяч рублей за небольшую проблему до сотен тысяч за серьезную и миллионов за редкий критический сценарий.

Что максимальная награда говорит о заработке

Максимальная выплата обычно описывает лучший для исследователя и худший для компании сценарий. Например, уязвимость позволяет атаковать важный производственный сервер удаленно, без предварительной авторизации и без участия пользователя, а после эксплуатации злоумышленник получает существенный контроль над системой.

Другой вариант той же технической ошибки может работать только после входа администратором, находиться в изолированной тестовой среде или давать крайне ограниченные возможности. Название класса останется тем же, а цена — нет.

Багхантер конкурирует не с нормативом выработки, а с другими исследователями. Если уязвимость уже известна компании или тот же отчет раньше прислал другой человек, второй исследователь обычно получает статус «дубликат» и остается без выплаты.

Поэтому для оценки рынка полезнее смотреть на средние выплаты по принятым отчетам. Например, Standoff Bug Bounty за 2025 год показывает средние выплаты в размере 65 тыс. рублей.

За какие уязвимости платят больше всего

Дороже всего стоят проблемы, которые позволяют атакующему получить контроль над сервером, обойти разграничение прав или добраться до конфиденциальных данных.

Это видно по программе VK Видео. За удаленное выполнение кода на сервере на наиболее важных ресурсах предусмотрено до 2,4 млн рублей, за SQL-инъекцию — до 600 тыс., за нарушение контроля доступа к объектам IDOR — до 400 тыс., за подделку запросов от имени сервера SSRF — до 300 тыс., за межсайтовое выполнение сценариев XSS — до 60 тыс. рублей. Эти же правила VK Видео требуют ограничиваться минимально необходимой демонстрацией при проверке опасных серверных уязвимостей и запрещают использование ИИ-агентов для поиска багов в программе.

Удаленное выполнение кода, или RCE, позволяет заставить удаленную систему выполнять команды атакующего. Возможные последствия варьируются от доступа к отдельному процессу до компрометации сервера, поэтому такие ошибки обычно находятся в верхней части таблиц вознаграждений.

SQL-инъекция возникает, когда пользовательский ввод небезопасно попадает в запрос к базе данных. В удачном для атакующего сценарии она позволяет читать или изменять данные, обходить проверки и иногда развивать атаку дальше.

IDOR — нарушение проверки прав доступа к конкретному объекту. Классический пример: пользователь открывает собственный документ по адресу с идентификатором 123, меняет его на 124 и получает чужой документ, потому что сервер не проверил, кому он принадлежит.

SSRF позволяет заставить сервер приложения сделать запрос к другому ресурсу от собственного имени. Особенно опасны случаи, когда таким способом удается достучаться до внутренних систем, недоступных напрямую из интернета.

XSS позволяет внедрить сценарий в веб-страницу, которую затем открывает другой пользователь. Но название уязвимости не определяет размер награды: без реального влияния она может стоить немного. При этом цепочка, позволяющая атаковать привилегированного пользователя, ценится гораздо выше.

OWASP Top 10 за 2025 год ставит нарушение контроля доступа на первое место среди ключевых рисков веб-приложений. Ошибки конфигурации находятся на втором месте, инъекции — на пятом, проблемы аутентификации — на седьмом.

Почему одинаковый баг может стоить от 20 тысяч до 500 тысяч

Название уязвимости — только начало оценки. Представим два нарушения контроля доступа. Первое позволяет посмотреть имя пользователя в системе, где оно и так публично. Второе позволяет получить чужой договор с паспортными данными. Технически обе проблемы связаны с неправильной проверкой прав, но последствия несопоставимы.

Роль играет критичность самого ресурса, объем доступных данных, количество потенциальных жертв, необходимые атакующему права, участие пользователя и возможность построить цепочку из нескольких ошибок.

Для формализации серьезности часто применяется CVSS — Common Vulnerability Scoring System, общая система оценки уязвимостей. Она выставляет числовую оценку от 0 до 10 и учитывает параметры эксплуатации и последствия атаки.

Но «CVSS 9,8» не означает «максимальная выплата». В официальном руководстве FIRST по CVSS 4.0 подчеркивается: базовый балл измеряет серьезность технической уязвимости, а не полный риск для конкретной организации. Для оценки риска нужно учитывать угрозы и особенности конкретного окружения. Именно поэтому окончательное решение остается за владельцем программы.

В действующих правилах bug bounty hh.ru указано, что компания не платит за отчеты сканеров и другие автоматически сформированные результаты, перечни IP-адресов, DNS-записей и открытых портов, сообщения об уязвимой версии продукта без демонстрации эксплуатации, слабые параметры SSL/TLS без рабочей атаки и уже известные дубликаты. От полноценного отчета hh.ru требует описание уязвимости, подробные шаги воспроизведения, URL проблемного приложения, оценку возможного ущерба, рекомендации по исправлению и доказательство работоспособности.

image.png


Схема просто запустить ИИ-сканер на большой список сайтов и отправить все найденное владельцам программ как стабильный способ заработка — не работает. Сканер помогает искать аномалии. Но оплатят находки только после того, как исследователь покажет проблему, докажет ее эксплуатацию и продемонстрирует последствия.

Технически сильная находка, которую невозможно нормально воспроизвести по отчету, создает дополнительную работу для команды безопасности. Хороший отчет отвечает на несколько вопросов без дополнительной переписки, где находится уязвимость, какие исходные права нужны атакующему, какие запросы требуется выполнить и что получится в результате. А еще, какие данные или функции окажутся доступны, можно ли воспроизвести сценарий и каковы потенциальные последствия.

Доказательство работоспособности называют PoC, proof of concept. Чем серьезнее ошибка, тем важнее остановиться вовремя. Если для доказательства удаленного выполнения кода достаточно команды whoami или чтения безобидного системного файла, скачивание клиентской базы не делает отчет убедительнее, но может нарушить правила программы.

Навык хорошего багхантера в том, чтобы доказать максимально серьезные последствия минимально рискованным способом.

Сколько новичок может заработать на bug bounty

Площадки знают количество отчетов и выплат, но не знают, сколько часов каждый участник провел без результата. Один человек может отправить один отчет за месяц, другой — двадцать, третий несколько месяцев изучать программы и ничего не найти.

Поэтому средняя выплата за принятый отчет и средний месячный доход багхантера — совершенно разные показатели. Для новичка экономику разумнее считать от первого принятого отчета. Если удалось самостоятельно выбрать разрешенную цель, найти уникальную проблему, безопасно ее воспроизвести, правильно описать и получить деньги, появляется собственная статистика.

После нескольких месяцев уже можно посчитать, сколько времени уходит на поиск, сколько отчетов оказывается дубликатами, какие классы ошибок находятся лучше и какой доход получается на час работы именно у этого исследователя.

Bug bounty как подработка для разработчика или администратора

Разработчик уже знает, как устроены веб-приложения, программные интерфейсы, базы данных и авторизация. Тестировщик умеет искать пограничные сценарии и воспроизводить ошибки. Системный администратор понимает Linux, сети, права доступа и конфигурацию сервисов. Инженер эксплуатации — как отдельные компоненты связаны внутри инфраструктуры.

В bug bounty все эти навыки можно использовать без второго трудоустройства. Работать вечером два часа никто не запрещает. Не нужно обещать заказчику определенный объем работ. Можно выбрать программу под собственную специализацию и прекратить исследование в любой момент.

Цена этой свободы — отсутствие гарантированной оплаты. Если обычный фрилансер завершил согласованную задачу, он рассчитывает на оговоренные деньги. Багхантер может хорошо поработать и ничего не получить, потому что его находка уже известна компании.

Как выбирать программу, если цель — заработать

Самая большая цифра в графе «максимальная выплата» не обязательно обозначает самую выгодную программу. Если компания много лет выплачивает миллионы и ее основной сервис постоянно исследуют десятки сильных специалистов, очевидные ошибки там уже давно могли обнаружить. Поиск следующей критической уязвимости потребует намного больше времени.

Менее громкая программа может оказаться интереснее после расширения области тестирования, запуска нового приложения или добавления нового программного интерфейса.

Есть смысл смотреть на соответствие собственным навыкам. Человеку, который хорошо знает веб-разработку, выгоднее исследовать сложную бизнес-логику и контроль доступа, чем месяцами пытаться найти ошибку эксплуатации памяти в мобильном приложении только из-за более высокой максимальной награды.

Полезно изучать и правила до начала работы. Если программа не оплачивает интересующий класс уязвимостей, запрещает конкретный способ проверки или принимает выплаты только для определенных ресурсов, выяснить это после нескольких вечеров исследования будет обидно.

Что выгоднее искать начинающему

Большая часть современной веб-безопасности завязана на приземленные ошибки: неправильную проверку прав, сбои авторизации, ошибки бизнес-логики, небезопасную обработку пользовательского ввода, неверные настройки программных интерфейсов. Их поиск заставляет понять, как приложение работает изнутри.

Почему сервер разрешил пользователю запросить чужой объект? Где хранится идентификатор владельца? Что изменится, если отправить запрос напрямую, минуя интерфейс? Проверяет ли сервер роль пользователя или доверяет данным из браузера.

Чем лучше исследователь понимает нормальную работу приложения, тем легче заметить место, где эта логика ломается.

Сколько ждать денег после отчета

Сначала компания должна воспроизвести проблему и решить, принимает ли находку. Затем определяется критичность и сумма. Иногда исследователю нужно дополнить отчет или ответить на вопросы.

После назначения награды сама выплата может проходить достаточно быстро. BI.ZONE позволяет получать вознаграждения физическим лицам, самозанятым и индивидуальным предпринимателям. Платформа указывает перевод на карту или счет в течение 30 часов после прохождения необходимых процедур — эта механика описана на странице BI.ZONE Bug Bounty для исследователей.

Важно не перепутать эти 30 часов со временем от обнаружения бага до получения денег. Техническая проверка отчета может потребовать значительно больше времени.

Как платить налоги с bug bounty

Механика зависит от платформы и статуса исследователя. Для человека, который занимается bug bounty в свободное время, одним из вариантов может быть налог на профессиональный доход. ФНС указывает ставку 4% при получении дохода от физических лиц и 6% при получении дохода от юридических лиц и индивидуальных предпринимателей. Максимальный доход для применения режима — 2,4 млн рублей в год. Эти условия можно проверить в материалах ФНС о налоге на профессиональный доход.

Это не означает, что с любой bug bounty выплаты автоматически нужно самостоятельно перечислять именно 6%. Способ оформления зависит от платформы, плательщика и статуса получателя.

Перед началом работы лучше посмотреть раздел о выплатах конкретной программы: кто имеет право получить вознаграждение, указаны ли суммы до или после налогов и какие документы потребуется оформить.

Где заканчивается bug bounty и начинается незаконный взлом

Публичная программа компании не дает разрешения атаковать все, что этой компании принадлежит.

Если в область тестирования входят три домена, наличие четвертого корпоративного сервера не делает его автоматически разрешенной целью. Если правила допускают только проверку собственных учетных записей, нельзя использовать чужие аккаунты ради более эффектной демонстрации.

То же относится к развитию атаки. Обнаружив возможность выполнить команду на сервере, исследователь не должен автоматически переходить к выгрузке файлов, повышению привилегий и проникновению в соседние системы. В нормальной программе для доказательства достаточно минимальной безопасной демонстрации либо нужно запросить разрешение на дополнительные действия.

Действующая статья 272 УК РФ предусматривает ответственность за неправомерный доступ к охраняемой законом компьютерной информации, если он повлек уничтожение, блокирование, изменение либо копирование этой информации.

Конечно, не любое случайное действие за пределами программы автоматически образует состав преступления. Юридическая оценка зависит от обстоятельств. Практическое правило: до начала проверки прочитать правила, работать только с разрешенными ресурсами и не делать больше, чем требуется для безопасного доказательства проблемы.

Какие навыки нужны, чтобы за bug bounty действительно платили

Установить Burp Suite и Nmap можно за один вечер. Научиться зарабатывать с их помощью намного сложнее.

Для веб-программ нужна база: HTTP, устройство браузера, сессии, аутентификация и авторизация, работа программных интерфейсов, SQL и базы данных, Linux, основы сетей. Затем поверх нее появляются конкретные классы атак — нарушения контроля доступа, SQL-инъекции, XSS, SSRF, загрузка файлов, обходы аутентификации и ошибки бизнес-логики.

Нужно уметь читать запросы вручную и понимать, какое изменение действительно влияет на сервер. Автоматизация ускоряет рутинную работу, но не заменяет анализ.

Отдельный навык — составление отчета. Компания платит не за название уязвимости, а за подтвержденный риск. Поэтому багхантеру приходится объяснять не только что сломано, но и что сможет сделать атакующий.

Если этой базы знаний пока нет, ее можно собирать последовательно. В программе «Специалист по информационной безопасности» CyberYozh Academy есть отдельный восьминедельный блок по этичному хакингу, пентесту веб-приложений по OWASP Top 10, работе с Nmap, Nessus, OpenVAS и Burp Suite, эксплуатацией RCE, SQL-инъекциям и XSS, Linux, Python и составлению технических отчетов.

Для bug bounty здесь полезна вся связка, а не один инструмент. Нужно понять, как устроена цель, обнаружить ошибку, безопасно подтвердить последствия и оформить результат так, чтобы команда безопасности смогла его воспроизвести.

Автоматизация помогает, но сама по себе денег не приносит

За последние годы поиск поверхности атаки сильно автоматизировался. Исследователи собирают поддомены, проверяют открытые сервисы, запускают шаблоны сканеров, анализируют JavaScript и ищут известные признаки уязвимостей. Это увеличивает скорость разведки, но одновременно повышает конкуренцию.

Если одна и та же типовая ошибка находится популярным автоматическим шаблоном, десятки исследователей могут обнаружить ее почти одновременно. Побеждает тот, кто первым отправит качественный отчет, а остальные получат дубликат.

Поэтому самые интересные для заработка находки часто находятся уровнем выше простого сканирования: в логике приложения, неожиданных комбинациях функций, неправильном разделении ролей, нестандартных программных интерфейсах и цепочках нескольких слабых мест.

Можно ли жить только на bug bounty

Рынок показывает, что для части специалистов ответ положительный. Если за один год 43 исследователя одной только Standoff Bug Bounty получили больше миллиона рублей, а шестеро превысили 5 млн, профессиональный багхантинг уже нельзя считать экзотическим хобби.

Но 5 млн рублей в год ничего не говорят о равномерности дохода. Исследователь мог получить значительную часть этой суммы за одну или две критические находки, а между ними месяцами работать без крупных выплат.

Если нужна предсказуемость, работа в штате или контрактное тестирование дают более понятную экономику. Если важны свобода выбора целей, отсутствие графика и возможность получить высокую награду за конкретный результат, bug bounty становится интереснее.

Для разработчика, тестировщика, системного администратора или специалиста ИБ компромисс особенно удобен: основной доход остается стабильным, а bug bounty можно использовать как способ монетизировать свободное время и уже имеющиеся технические навыки.

Так сколько можно заработать на bug bounty в России

Отдельные российские программы обещают до 10 млн рублей за особо опасные сценарии, и выплаты в сотни тысяч тоже существуют.

Годовые данные Standoff Bug Bounty дают хороший ориентир: средняя выплата за принятый отчет в 2025 году превысила 65 тыс. рублей. У крупных программ таблицы вознаграждений обычно предусматривают десятки тысяч рублей за средние проблемы, сотни тысяч за высокие и до миллиона или больше за критические.

Bug bounty становится доходом только тогда, когда исследователь регулярно умеет находить то, что пропустили разработчики, внутренняя безопасность и другие багхантеры.