242 миллиона рублей - столько суммарно выплатила исследователям платформа Standoff Bug Bounty за три года (данные Positive Technologies, май 2025). Активных багхантеров в стране - 300-330 человек (оценка VK Bug Bounty, Хабр, 2024). Программ всё больше, а исследователей катастрофически не хватает. Для пентестера, который думает зайти в российский баг-баунти, момент удачный. Но платформы различаются настолько, что ошибка в выборе первой площадки стоит недель впустую. Ниже - разбор каждой из трёх ключевых платформ с позиции человека, который сдавал отчёты на всех.
Критерии отбора: почему именно эти три платформы
В России на середину 2025 года работают три публичные bug bounty платформы: Standoff Bug Bounty (Positive Technologies), BI.ZONE Bug Bounty и Bugbounty.ru. Помимо них есть self-hosted программы - Yandex Bug Bounty (несколько продуктов Яндекса, но без агрегации сторонних заказчиков), площадка СКБ Контур и ряд корпоративных инициатив, принимающих отчёты напрямую.Фокус на трёх платформах - по трём причинам:
- Каждая размещает десятки программ от разных компаний - от ритейла до госорганов. Внутренние программы ограничены одним вендором.
- Платформы берут на себя первичный триаж, дают шаблоны отчётов и рейтинговую систему. Self-hosted программы этого не гарантируют.
- Регистрация открытая - не нужно ждать приглашения или проходить отбор.
Standoff Bug Bounty - крупнейшая российская bug bounty платформа
По данным PT (пресс-релиз к третьей годовщине, май 2025), на платформе зарегистрировались более 25 000 исследователей из 60 стран. Общая сумма выплат за три года - 242 миллиона рублей, подано 10 900 отчётов, из них 520 - критического уровня.
Что нужно знать:
- Более 100 программ на момент третьей годовщины.
- Максимальное вознаграждение - около 4 миллионов рублей (рост на 39 % по сравнению с 2023 годом). Это максимум среди российских платформ в классических bug bounty программах.
- Средняя выплата за принятую уязвимость - 58 000 рублей.
- Выплаты в рублях, для ИП и самозанятых.
- География исследователей: Россия, СНГ, Азия, Ближний Восток, Африка, Латинская Америка.
Программы с недопустимыми событиями
Уникальная для российского рынка штука - формат кибертестов (cyber tests). В отличие от классического bug bounty, где платят за найденную уязвимость, в кибертестах вознаграждение идёт за демонстрацию реализации недопустимого события - сценария, который категорически неприемлем для бизнеса заказчика. Полный захват инфраструктуры, несанкционированный доступ к клиентским системам - такого масштаба.PT предлагает до 60 миллионов рублей за реализацию недопустимых событий в собственных системах - крупнейшая заявленная награда на платформе. Jet Infosystems запустила кибертест с выплатой до 1,5 миллиона рублей за каждый из двух сценариев: захват инфраструктуры с возможностью шифрования и несанкционированный доступ к клиентским системам.
Для пентестера кибертесты ближе к реальной работе red team, чем классический поиск отдельных багов. Но и порог входа другой - нужно выстроить полную цепочку атаки, а не сдать единичный XSS. Конкуренция тоже выше.
[Применимо: внешний и внутренний пентест, зависит от конкретной программы]
Государственные программы на Standoff
С февраля 2023 года на Standoff размещены программы Министерства цифрового развития - включая портал Госуслуг. Максимальная выплата за критическую уязвимость - 1 миллион рублей. По публикациям в отраслевых СМИ, более 16 000 человек зарегистрировались в правительственной программе, найдено свыше 100 уязвимостей.Госпрограммы расширяются на регионы: Московская область, Ростовская область, Республика Саха и, по данным TAdviser, Пермский край (неподтверждённые данные TAdviser - запуск предположительно анонсирован на 2026 год, с охватом систем здравоохранения и электронных госуслуг; требует проверки по первоисточнику). Ограничение: участвовать могут только граждане РФ.
BI.ZONE Bug Bounty - рейтинг и раскрытие отчётов
BI.ZONE Bug Bounty запустилась в августе 2022 года - на три месяца позже Standoff. Две вещи, которые практически важны для исследователя.Прогрессивный рейтинг. Система ранжирования учитывает не только количество принятых отчётов, но и их критичность. Высокий рейтинг открывает доступ к приватным программам с более крупными выплатами и меньшей конкуренцией. Если планируете заниматься баг-баунти на постоянной основе - это долгосрочная инвестиция: первые 3-5 отчётов строят репутацию, которая потом конвертируется в приглашения.
Раскрытие отчётов. BI.ZONE позволяет публиковать закрытые отчёты с согласия заказчика. Почему это важно: раскрытые отчёты работают как портфолио, а ещё по ним можно учиться - понимать, какие уязвимости ценятся и как оформлять описание.
По данным VK (Хабр, 2024), аудитории платформ пересекаются, но не полностью - VK разместили свои программы на всех трёх площадках одновременно. На практике это значит: зарегистрировавшись только на одной платформе, вы теряете часть доступных программ.
Публичной статистики по общему количеству программ и суммам выплат BI.ZONE раскрывает меньше, чем Standoff. Прямое числовое сравнение затруднено, но работе с конкретными программами это не мешает.
Bugbounty.ru - старейшая отечественная платформа
Bugbounty.ru, по ряду источников, основана в 2021-2022 году (точная дата запуска требует верификации по первоисточнику). По оценкам VK (Хабр, 2024), на ней зарегистрировано более 5 000 российских багхантеров.
Платформа компактнее конкурентов по числу программ, но для начинающих это может быть плюсом: меньше программ - проще сфокусироваться на конкретном скоупе, не распыляясь. Bugbounty.ru ориентирована на российскую аудиторию и не заявляла о привлечении иностранных исследователей в том масштабе, как Standoff.
Сравнение bug bounty платформ: trade-off таблица
| Критерий | Standoff Bug Bounty | BI.ZONE Bug Bounty | Bugbounty.ru |
|---|---|---|---|
| Дата запуска | Май 2022 | Август 2022 | 2021-2022 |
| Число программ | 100+ | Десятки (точное число не раскрывается) | Десятки |
| Зарег. исследователей | 25 000+ из 60 стран | Не раскрывается | 5 000+ |
| Макс. вознаграждение (классическое BB) | ~4 млн руб | Зависит от программы | Зависит от программы |
| Средняя выплата | 58 000 руб | Не раскрывается | Не раскрывается |
| Кибертесты / недопустимые события | Да (до 60 млн руб у PT) | Нет | Нет |
| Госпрограммы | Да (Минцифры, регионы) | Да (Минцифры) | Нет данных |
| Прогрессивный рейтинг | Да | Да (с повышенной детализацией) | Да |
| Раскрытие отчётов | Частично | Да | Нет данных |
| Форма оплаты | ИП / самозанятые | ИП / самозанятые | ИП / самозанятые |
| Международные исследователи | Активно привлекаются | Привлекаются | Преимущественно РФ |
| Приватные программы | Да | Да | Да |
Когда выбирать Standoff: максимум программ и скоупов, включая госсектор и кибертесты. Подходит, если хочется широкий выбор и вы готовы конкурировать с 25 000 зарегистрированных (хотя активных - сильно меньше).
Когда выбирать BI.ZONE: если важна система рейтинга для доступа к приватным программам и возможность раскрытия отчётов для портфолио. На мой взгляд, раскрытие отчётов - недооценённая фича: это и резюме, и учебник одновременно.
Когда выбирать Bugbounty.ru: компактное сообщество с меньшей конкуренцией, российская аудитория.
Практический совет: зарегистрируйтесь на всех трёх. Бесплатно, 15 минут на каждую, а программы между платформами пересекаются не полностью.
Как участвовать в bug bounty России - практический workflow
Требования к окружению
- ОС: Kali Linux 2024.x+ или любой GNU/Linux-дистрибутив с нужными инструментами; macOS/Windows с WSL2 - тоже сойдёт.
- RAM: минимум 8 ГБ для веб-тестирования; 16 ГБ, если планируете запускать Burp Suite Pro параллельно с контейнерами.
- Инструменты: Burp Suite Community/Pro, nuclei (ProjectDiscovery), ffuf, subfinder, httpx. Для управления стеком ProjectDiscovery используйте
pdtm- менеджер, который обновляет всё одной командой. - Сеть: стабильный интернет. VPN нужен не для анонимности (вы работаете легально), а для тестирования геоблокировок в скоупе.
- Юридически: статус самозанятого или ИП для получения выплат. Без него можно искать уязвимости и сдавать отчёты, но деньги не получите.
Первые шаги на платформе
- Регистрация и профиль. На каждой платформе заполните профиль полностью: имя, контакты, налоговый статус. На Standoff и BI.ZONE это обязательно для выплат.
- Выбор программы. Не начинайте с VK или Ozon - в крупных программах скоуп уже перепахан вдоль и поперёк, и шанс найти low-hanging fruit минимален. Берите программы, запущенные недавно (менее 3 месяцев назад), или компании за пределами IT-сектора - ритейл, логистика, региональные госуслуги. Их поверхность атаки изучена слабее.
- Изучите скоуп и правила. Каждая программа определяет разрешённую область действия. Тестирование за пределами скоупа - прямой путь к блокировке аккаунта. Правила обычно запрещают: DoS, брутфорс, социальную инженерию, физический доступ. Всё прописано в политике конкретной программы - читайте до начала работы, а не после первого бана.
- Начните с пассивной разведки:
subfinder -d target.com(GitHub - projectdiscovery/subfinder: Fast passive subdomain enumeration tool.) для поиска поддоменов,httpxдля проверки живых хостов,nuclei -t cves/для автоматической проверки известных CVE. Затем переходите к ручному тестированию через Burp Suite.
Bash:
# Базовая разведка поддоменов и живых хостов
subfinder -d target.com -silent | httpx -silent -sc -title | tee recon_results.txt
- Ручное тестирование. Автоматические сканеры дают 20 % результата. Остальные 80 % - ручная работа с бизнес-логикой: IDOR, race condition, broken access control. Именно эти уязвимости платят больше всего и реже дублируются. Сканер найдёт то, что уже нашли десять человек до вас. А вот IDOR в API корзины - это уже ваша территория.
Отчёт, который примут
Плохой отчёт - главная причина отказов. Не плохая уязвимость, а именно плохой отчёт. По правилам Standoff, отчёт обязан содержать:- Название уязвимости
- Продукт и версию уязвимого компонента
- PoC или пошаговое описание воспроизведения
- Сценарий атаки: кто может эксплуатировать, зачем, каков импакт
- Рекомендации по устранению
Типичные причины отклонения:
- Отчёт по результатам автосканера без PoC (триажеры видят это мгновенно)
- Уязвимость в сторонних компонентах (CMS, библиотеки) без демонстрации эксплуатации
- Информационные находки: версия софта, открытые порты, DNS-записи - за это не платят
- Дубликат: уязвимость уже сдана другим исследователем
Вознаграждение за уязвимости Россия - налоги и юридические риски
Как получить деньги
Все три платформы выплачивают вознаграждение только физлицам со статусом самозанятого (НПД) или ИП. Оформление самозанятости через "Мой налог" - 10 минут, визит в ФНС не нужен.Ставка для самозанятого при работе с юрлицами - 6 % от дохода. При годовом заработке на bug bounty в 500 000 рублей налог составит 30 000 рублей. ИП на УСН "доходы" платит те же 6 %, плюс фиксированные страховые взносы (в 2025 г. около 53 658 руб./год), но взносы уменьшают сумму налога (для ИП без работников - вплоть до 100 %).
По заявлению Standoff, в корпоративном и SaaS-сегменте средняя выплата превышает 115 000 рублей, а каждая десятая - более 283 000 рублей. В госпрограммах потолок - 1 миллион рублей за критическую уязвимость.
Юридические риски
Это та часть, о которой все пишут обтекаемо, а она - критична. УК РФ не разделяет этичный хакинг и неправомерный доступ. Статьи 272 (неправомерный доступ к компьютерной информации) и 273 (создание и распространение вредоносных программ) предусматривают от штрафа до 2 лет по основным составам (ч. 1 ст. 272) и до 7 лет лишения свободы по квалифицированным (ч. 3-4 ст. 272, ч. 2-3 ст. 273).Обсуждение легализации этичного хакинга идёт с 2022 года, конкретные поправки рассматривались в Госдуме в 2023-2024 годах. По публикациям в отраслевых СМИ, ФСБ и ФСТЭК предположительно тормозят процесс, опасаясь, что легализация помешает борьбе с киберпреступностью. На середину 2025 года закон всё ещё в доработке.
Как минимизировать риск:
- Работайте только в рамках скоупа программы - это документальное подтверждение согласия владельца системы
- Сохраняйте все переписки с платформой и заказчиком
- Не эксплуатируйте уязвимость дальше PoC - нашли SQLi, не выгружайте всю базу
- Не разглашайте информацию об уязвимости до согласия заказчика
- Фиксируйте timestamps всех действий - логи Burp Suite, скриншоты с датами
Отечественные bug bounty платформы vs HackerOne и Bugcrowd
До 2022 года российские исследователи активно работали на HackerOne. VK, Kaspersky, Ozon и Mail.ru размещали программы на международных площадках. В марте 2022 года HackerOne заблокировала выплаты российским и белорусским хантерам - ряд исследователей потерял невыплаченные вознаграждения за отчёты, поданные ещё до санкций. Bugcrowd и Intigriti тоже удалили российских заказчиков.| Критерий | Российские платформы | HackerOne / Bugcrowd |
|---|---|---|
| Валюта выплат | Рубли | USD |
| Средняя скорость триажа | 1-5 рабочих дней (зависит от заказчика) | 1-3 рабочих дня |
| Санкционные риски | Нет | Блокировка для граждан РФ/РБ |
| Максимальные выплаты | До 4 млн руб (классика), до 60 млн (кибертесты) | До $1M+ (Google, Apple) |
| Количество программ | 100+ (все платформы суммарно) | 3000+ (только HackerOne) |
| Конкуренция | 300-330 активных хантеров | 100 000+ активных |
| Язык отчётов | Русский | Английский |
| Юридическая защита | Правила программы (закон в разработке) | Safe Harbor в TOS |
Выплаты на российских платформах сопоставимы с международными для уязвимостей среднего и высокого уровня. Суперпремии уровня $100K+, характерные для Google VRP или Apple Security Bounty, на российском рынке - редкость. Исключение - программы с недопустимыми событиями.
Парадоксальное преимущество российского рынка - низкая конкуренция. По оценкам VK (Хабр, 2024), при 90+ программах на начало 2024 года активных хантеров было 300-330 человек. На HackerOne на одну крупную программу могут приходиться тысячи исследователей. По оценкам участников рынка, прирост программ составил около 60 % за год, а прирост хантеров - 20-30 %. Заказчики начинают конкурировать друг с другом за внимание исследователей, а не наоборот.
По оценкам VK, среднее количество отчётов от одного багхантера на российских платформах - 1,5-2,5 в месяц (предположительно сопоставимо с HackerOne в 2014-2022 годах: 1-1,5 отчёта). Возможная причина роста - снижение конкуренции с международными программами.
Точка зрения
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
По моему опыту, лучший индикатор - наличие публично раскрытых отчётов: если компания раскрывает отчёты, значит, у неё есть культура работы с внешними исследователями и нормальный SLA. Компании без раскрытых отчётов и с размытыми формулировками скоупа - красный флаг, на который лучше не тратить время.
Ещё одна неудобная правда: закон об этичном хакинге так и не принят, и пока ФСБ и ФСТЭК не придут к согласию, каждый багхантер в России работает в серой зоне, прикрываясь правилами программы, а не законом. Это не повод не участвовать - но повод фиксировать каждое действие, хранить логи и не выходить за скоуп ни на сантиметр. Если хотите отработать цепочку "разведка -> уязвимость -> отчёт" в легальной среде перед выходом на реальные программы - на HackerLab (https://hackerlab.pro) есть лабы с похожими сценариями.
Последнее редактирование модератором: