Распечатанная таблица сравнения на плотной бумаге с колонками платформ и рукописными пометками чернилами. Латунное пресс-папье в мягком дневном свете из окна.


242 миллиона рублей - столько суммарно выплатила исследователям платформа Standoff Bug Bounty за три года (данные Positive Technologies, май 2025). Активных багхантеров в стране - 300-330 человек (оценка VK Bug Bounty, Хабр, 2024). Программ всё больше, а исследователей катастрофически не хватает. Для пентестера, который думает зайти в российский баг-баунти, момент удачный. Но платформы различаются настолько, что ошибка в выборе первой площадки стоит недель впустую. Ниже - разбор каждой из трёх ключевых платформ с позиции человека, который сдавал отчёты на всех.

Критерии отбора: почему именно эти три платформы​

В России на середину 2025 года работают три публичные bug bounty платформы: Standoff Bug Bounty (Positive Technologies), BI.ZONE Bug Bounty и Bugbounty.ru. Помимо них есть self-hosted программы - Yandex Bug Bounty (несколько продуктов Яндекса, но без агрегации сторонних заказчиков), площадка СКБ Контур и ряд корпоративных инициатив, принимающих отчёты напрямую.

Фокус на трёх платформах - по трём причинам:
  1. Каждая размещает десятки программ от разных компаний - от ритейла до госорганов. Внутренние программы ограничены одним вендором.
  2. Платформы берут на себя первичный триаж, дают шаблоны отчётов и рейтинговую систему. Self-hosted программы этого не гарантируют.
  3. Регистрация открытая - не нужно ждать приглашения или проходить отбор.
Self-hosted программы Yandex и СКБ Контур не вошли в сравнение: они покрывают только продукты своего вендора (хотя Yandex Bug Bounty охватывает Яндекс, Yandex Cloud, Practicum и др.) и не агрегируют сторонних заказчиков.

Standoff Bug Bounty - крупнейшая российская bug bounty платформа​

1784712281243.webp

По данным PT (пресс-релиз к третьей годовщине, май 2025), на платформе зарегистрировались более 25 000 исследователей из 60 стран. Общая сумма выплат за три года - 242 миллиона рублей, подано 10 900 отчётов, из них 520 - критического уровня.

Что нужно знать:
  • Более 100 программ на момент третьей годовщины.
  • Максимальное вознаграждение - около 4 миллионов рублей (рост на 39 % по сравнению с 2023 годом). Это максимум среди российских платформ в классических bug bounty программах.
  • Средняя выплата за принятую уязвимость - 58 000 рублей.
  • Выплаты в рублях, для ИП и самозанятых.
  • География исследователей: Россия, СНГ, Азия, Ближний Восток, Африка, Латинская Америка.
Среди заказчиков - VK (более 40 проектов), Ozon, Wildberries, Rambler&Co, T-Bank, HeadHunter, Timeweb, 1С-Битрикс и ряд госструктур. VK получили более 240 принятых отчётов только по VKontakte, а HeadHunter предлагает до 500 тысяч рублей за критическую уязвимость.

Программы с недопустимыми событиями​

Уникальная для российского рынка штука - формат кибертестов (cyber tests). В отличие от классического bug bounty, где платят за найденную уязвимость, в кибертестах вознаграждение идёт за демонстрацию реализации недопустимого события - сценария, который категорически неприемлем для бизнеса заказчика. Полный захват инфраструктуры, несанкционированный доступ к клиентским системам - такого масштаба.

PT предлагает до 60 миллионов рублей за реализацию недопустимых событий в собственных системах - крупнейшая заявленная награда на платформе. Jet Infosystems запустила кибертест с выплатой до 1,5 миллиона рублей за каждый из двух сценариев: захват инфраструктуры с возможностью шифрования и несанкционированный доступ к клиентским системам.

Для пентестера кибертесты ближе к реальной работе red team, чем классический поиск отдельных багов. Но и порог входа другой - нужно выстроить полную цепочку атаки, а не сдать единичный XSS. Конкуренция тоже выше.

[Применимо: внешний и внутренний пентест, зависит от конкретной программы]

Государственные программы на Standoff​

С февраля 2023 года на Standoff размещены программы Министерства цифрового развития - включая портал Госуслуг. Максимальная выплата за критическую уязвимость - 1 миллион рублей. По публикациям в отраслевых СМИ, более 16 000 человек зарегистрировались в правительственной программе, найдено свыше 100 уязвимостей.

Госпрограммы расширяются на регионы: Московская область, Ростовская область, Республика Саха и, по данным TAdviser, Пермский край (неподтверждённые данные TAdviser - запуск предположительно анонсирован на 2026 год, с охватом систем здравоохранения и электронных госуслуг; требует проверки по первоисточнику). Ограничение: участвовать могут только граждане РФ.

BI.ZONE Bug Bounty - рейтинг и раскрытие отчётов​

BI.ZONE Bug Bounty запустилась в августе 2022 года - на три месяца позже Standoff. Две вещи, которые практически важны для исследователя.

Прогрессивный рейтинг. Система ранжирования учитывает не только количество принятых отчётов, но и их критичность. Высокий рейтинг открывает доступ к приватным программам с более крупными выплатами и меньшей конкуренцией. Если планируете заниматься баг-баунти на постоянной основе - это долгосрочная инвестиция: первые 3-5 отчётов строят репутацию, которая потом конвертируется в приглашения.

Раскрытие отчётов. BI.ZONE позволяет публиковать закрытые отчёты с согласия заказчика. Почему это важно: раскрытые отчёты работают как портфолио, а ещё по ним можно учиться - понимать, какие уязвимости ценятся и как оформлять описание.

По данным VK (Хабр, 2024), аудитории платформ пересекаются, но не полностью - VK разместили свои программы на всех трёх площадках одновременно. На практике это значит: зарегистрировавшись только на одной платформе, вы теряете часть доступных программ.

Публичной статистики по общему количеству программ и суммам выплат BI.ZONE раскрывает меньше, чем Standoff. Прямое числовое сравнение затруднено, но работе с конкретными программами это не мешает.

Bugbounty.ru - старейшая отечественная платформа​

1784712321388.webp

Bugbounty.ru, по ряду источников, основана в 2021-2022 году (точная дата запуска требует верификации по первоисточнику). По оценкам VK (Хабр, 2024), на ней зарегистрировано более 5 000 российских багхантеров.

Платформа компактнее конкурентов по числу программ, но для начинающих это может быть плюсом: меньше программ - проще сфокусироваться на конкретном скоупе, не распыляясь. Bugbounty.ru ориентирована на российскую аудиторию и не заявляла о привлечении иностранных исследователей в том масштабе, как Standoff.

Сравнение bug bounty платформ: trade-off таблица​

КритерийStandoff Bug BountyBI.ZONE Bug BountyBugbounty.ru
Дата запускаМай 2022Август 20222021-2022
Число программ100+Десятки (точное число не раскрывается)Десятки
Зарег. исследователей25 000+ из 60 странНе раскрывается5 000+
Макс. вознаграждение (классическое BB)~4 млн рубЗависит от программыЗависит от программы
Средняя выплата58 000 рубНе раскрываетсяНе раскрывается
Кибертесты / недопустимые событияДа (до 60 млн руб у PT)НетНет
ГоспрограммыДа (Минцифры, регионы)Да (Минцифры)Нет данных
Прогрессивный рейтингДаДа (с повышенной детализацией)Да
Раскрытие отчётовЧастичноДаНет данных
Форма оплатыИП / самозанятыеИП / самозанятыеИП / самозанятые
Международные исследователиАктивно привлекаютсяПривлекаютсяПреимущественно РФ
Приватные программыДаДаДа

Когда выбирать Standoff: максимум программ и скоупов, включая госсектор и кибертесты. Подходит, если хочется широкий выбор и вы готовы конкурировать с 25 000 зарегистрированных (хотя активных - сильно меньше).

Когда выбирать BI.ZONE: если важна система рейтинга для доступа к приватным программам и возможность раскрытия отчётов для портфолио. На мой взгляд, раскрытие отчётов - недооценённая фича: это и резюме, и учебник одновременно.

Когда выбирать Bugbounty.ru: компактное сообщество с меньшей конкуренцией, российская аудитория.

Практический совет: зарегистрируйтесь на всех трёх. Бесплатно, 15 минут на каждую, а программы между платформами пересекаются не полностью.

Как участвовать в bug bounty России - практический workflow​

1784712362568.webp

Требования к окружению​

  • ОС: Kali Linux 2024.x+ или любой GNU/Linux-дистрибутив с нужными инструментами; macOS/Windows с WSL2 - тоже сойдёт.
  • RAM: минимум 8 ГБ для веб-тестирования; 16 ГБ, если планируете запускать Burp Suite Pro параллельно с контейнерами.
  • Инструменты: Burp Suite Community/Pro, nuclei (ProjectDiscovery), ffuf, subfinder, httpx. Для управления стеком ProjectDiscovery используйте pdtm - менеджер, который обновляет всё одной командой.
  • Сеть: стабильный интернет. VPN нужен не для анонимности (вы работаете легально), а для тестирования геоблокировок в скоупе.
  • Юридически: статус самозанятого или ИП для получения выплат. Без него можно искать уязвимости и сдавать отчёты, но деньги не получите.

Первые шаги на платформе​

  1. Регистрация и профиль. На каждой платформе заполните профиль полностью: имя, контакты, налоговый статус. На Standoff и BI.ZONE это обязательно для выплат.
  2. Выбор программы. Не начинайте с VK или Ozon - в крупных программах скоуп уже перепахан вдоль и поперёк, и шанс найти low-hanging fruit минимален. Берите программы, запущенные недавно (менее 3 месяцев назад), или компании за пределами IT-сектора - ритейл, логистика, региональные госуслуги. Их поверхность атаки изучена слабее.
  3. Изучите скоуп и правила. Каждая программа определяет разрешённую область действия. Тестирование за пределами скоупа - прямой путь к блокировке аккаунта. Правила обычно запрещают: DoS, брутфорс, социальную инженерию, физический доступ. Всё прописано в политике конкретной программы - читайте до начала работы, а не после первого бана.
  4. Начните с пассивной разведки: subfinder -d target.com(GitHub - projectdiscovery/subfinder: Fast passive subdomain enumeration tool.) для поиска поддоменов, httpx для проверки живых хостов, nuclei -t cves/ для автоматической проверки известных CVE. Затем переходите к ручному тестированию через Burp Suite.
Bash:
# Базовая разведка поддоменов и живых хостов
subfinder -d target.com -silent | httpx -silent -sc -title | tee recon_results.txt
  1. Ручное тестирование. Автоматические сканеры дают 20 % результата. Остальные 80 % - ручная работа с бизнес-логикой: IDOR, race condition, broken access control. Именно эти уязвимости платят больше всего и реже дублируются. Сканер найдёт то, что уже нашли десять человек до вас. А вот IDOR в API корзины - это уже ваша территория.

Отчёт, который примут

Плохой отчёт - главная причина отказов. Не плохая уязвимость, а именно плохой отчёт. По правилам Standoff, отчёт обязан содержать:
  • Название уязвимости
  • Продукт и версию уязвимого компонента
  • PoC или пошаговое описание воспроизведения
  • Сценарий атаки: кто может эксплуатировать, зачем, каков импакт
  • Рекомендации по устранению
Скриншоты и видео - дополнение, но не замена текстового описания. Один отчёт - одна уязвимость. Нашли три проблемы на одном хосте - три отдельных отчёта.

Типичные причины отклонения:
  • Отчёт по результатам автосканера без PoC (триажеры видят это мгновенно)
  • Уязвимость в сторонних компонентах (CMS, библиотеки) без демонстрации эксплуатации
  • Информационные находки: версия софта, открытые порты, DNS-записи - за это не платят
  • Дубликат: уязвимость уже сдана другим исследователем

Вознаграждение за уязвимости Россия - налоги и юридические риски​

Как получить деньги​

Все три платформы выплачивают вознаграждение только физлицам со статусом самозанятого (НПД) или ИП. Оформление самозанятости через "Мой налог" - 10 минут, визит в ФНС не нужен.

Ставка для самозанятого при работе с юрлицами - 6 % от дохода. При годовом заработке на bug bounty в 500 000 рублей налог составит 30 000 рублей. ИП на УСН "доходы" платит те же 6 %, плюс фиксированные страховые взносы (в 2025 г. около 53 658 руб./год), но взносы уменьшают сумму налога (для ИП без работников - вплоть до 100 %).

По заявлению Standoff, в корпоративном и SaaS-сегменте средняя выплата превышает 115 000 рублей, а каждая десятая - более 283 000 рублей. В госпрограммах потолок - 1 миллион рублей за критическую уязвимость.

Юридические риски​

Это та часть, о которой все пишут обтекаемо, а она - критична. УК РФ не разделяет этичный хакинг и неправомерный доступ. Статьи 272 (неправомерный доступ к компьютерной информации) и 273 (создание и распространение вредоносных программ) предусматривают от штрафа до 2 лет по основным составам (ч. 1 ст. 272) и до 7 лет лишения свободы по квалифицированным (ч. 3-4 ст. 272, ч. 2-3 ст. 273).

Обсуждение легализации этичного хакинга идёт с 2022 года, конкретные поправки рассматривались в Госдуме в 2023-2024 годах. По публикациям в отраслевых СМИ, ФСБ и ФСТЭК предположительно тормозят процесс, опасаясь, что легализация помешает борьбе с киберпреступностью. На середину 2025 года закон всё ещё в доработке.

Как минимизировать риск:
  1. Работайте только в рамках скоупа программы - это документальное подтверждение согласия владельца системы
  2. Сохраняйте все переписки с платформой и заказчиком
  3. Не эксплуатируйте уязвимость дальше PoC - нашли SQLi, не выгружайте всю базу
  4. Не разглашайте информацию об уязвимости до согласия заказчика
  5. Фиксируйте timestamps всех действий - логи Burp Suite, скриншоты с датами

Отечественные bug bounty платформы vs HackerOne и Bugcrowd​

До 2022 года российские исследователи активно работали на HackerOne. VK, Kaspersky, Ozon и Mail.ru размещали программы на международных площадках. В марте 2022 года HackerOne заблокировала выплаты российским и белорусским хантерам - ряд исследователей потерял невыплаченные вознаграждения за отчёты, поданные ещё до санкций. Bugcrowd и Intigriti тоже удалили российских заказчиков.

КритерийРоссийские платформыHackerOne / Bugcrowd
Валюта выплатРублиUSD
Средняя скорость триажа1-5 рабочих дней (зависит от заказчика)1-3 рабочих дня
Санкционные рискиНетБлокировка для граждан РФ/РБ
Максимальные выплатыДо 4 млн руб (классика), до 60 млн (кибертесты)До $1M+ (Google, Apple)
Количество программ100+ (все платформы суммарно)3000+ (только HackerOne)
Конкуренция300-330 активных хантеров100 000+ активных
Язык отчётовРусскийАнглийский
Юридическая защитаПравила программы (закон в разработке)Safe Harbor в TOS

Выплаты на российских платформах сопоставимы с международными для уязвимостей среднего и высокого уровня. Суперпремии уровня $100K+, характерные для Google VRP или Apple Security Bounty, на российском рынке - редкость. Исключение - программы с недопустимыми событиями.

Парадоксальное преимущество российского рынка - низкая конкуренция. По оценкам VK (Хабр, 2024), при 90+ программах на начало 2024 года активных хантеров было 300-330 человек. На HackerOne на одну крупную программу могут приходиться тысячи исследователей. По оценкам участников рынка, прирост программ составил около 60 % за год, а прирост хантеров - 20-30 %. Заказчики начинают конкурировать друг с другом за внимание исследователей, а не наоборот.

По оценкам VK, среднее количество отчётов от одного багхантера на российских платформах - 1,5-2,5 в месяц (предположительно сопоставимо с HackerOne в 2014-2022 годах: 1-1,5 отчёта). Возможная причина роста - снижение конкуренции с международными программами.

Точка зрения​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

По моему опыту, лучший индикатор - наличие публично раскрытых отчётов: если компания раскрывает отчёты, значит, у неё есть культура работы с внешними исследователями и нормальный SLA. Компании без раскрытых отчётов и с размытыми формулировками скоупа - красный флаг, на который лучше не тратить время.

Ещё одна неудобная правда: закон об этичном хакинге так и не принят, и пока ФСБ и ФСТЭК не придут к согласию, каждый багхантер в России работает в серой зоне, прикрываясь правилами программы, а не законом. Это не повод не участвовать - но повод фиксировать каждое действие, хранить логи и не выходить за скоуп ни на сантиметр. Если хотите отработать цепочку "разведка -> уязвимость -> отчёт" в легальной среде перед выходом на реальные программы - на HackerLab (https://hackerlab.pro) есть лабы с похожими сценариями.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab