На пентесте финтех-компании нашёл IDOR в API личного кабинета - подмена идентификатора открывала доступ к чужим транзакциям. Классический Broken Access Control, A01:2021 по OWASP. Находка стала строкой в итоговом отчёте, оплаченном по контракту фиксированной суммой. Тот же класс уязвимости в открытой программе на HackerOne мог бы принести отдельную выплату, иногда превышающую гонорар за весь проект. Одна уязвимость, два формата - разная экономика, разные юридические рамки, разный подход к scope. Эту развилку "bug bounty vs пентест" разберу с позиции человека, который работает в обоих форматах и регулярно натыкается на их пересечение.
Отличие bug bounty от пентеста: не формат, а модель мышления
Оба направления решают одну задачу - найти уязвимость до атакующего. Операционно это разные миры.Пентест - проект с дедлайном, чётким договором, зафиксированным scope и гарантированной оплатой. Заказчик платит за процесс: человеко-часы, методологию, итоговый отчёт с CVSS-scoring. Пентестер проверяет не только внешний периметр, но и внутреннюю инфраструктуру, бизнес-логику, полноценные цепочки атак. Типичная цепочка: обнаружение сервисов на периметре - Network Service Discovery (T1046, discovery), эксплуатация публичного приложения - Exploit Public-Facing Application (T1190, initial access), вытягивание учётных данных - Unsecured Credentials (T1552, credential-access), продвижение внутрь через Valid Accounts (T1078, privilege-escalation). Именно построение таких цепочек - то, за что заказчик реально платит.
Bug bounty - открытая или приватная программа, где компания платит за результат: за каждую подтверждённую уникальную уязвимость. Никаких гарантий дохода. Десятки и сотни хантеров копают один и тот же scope параллельно. Типичный охват - внешний периметр: веб-приложения, API, мобильные клиенты. Глубина ограничена правилами scope программы вознаграждений: внутренняя инфраструктура, социальная инженерия, DoS - почти всегда за забором.
Сравнительная таблица форматов
| Критерий | Bug Bounty | Пентест по договору |
|---|---|---|
| Модель оплаты | За результат (каждый подтверждённый баг) | Фиксированная по контракту |
| Длительность | Непрерывная (месяцы и годы) | Ограниченная (дни - недели) |
| Scope | Правила программы, чаще внешний периметр | Согласован с заказчиком, включая внутреннюю инфраструктуру |
| Глубина | Отдельные уязвимости (OWASP Top 10, IDOR, XSS) | Цепочки атак, имитация реального злоумышленника |
| Конкуренция | Высокая - десятки/сотни хантеров | Отсутствует - вы единственный исполнитель |
| Формат отчёта | Один репорт на одну уязвимость через платформу | Комплексный документ с executive summary и remediation roadmap |
| Юридическая защита | Safe harbour в правилах программы | Договор ГПХ или B2B с NDA |
| Гарантия дохода | Нет | Да |
| Доступ к инфраструктуре | Только scope программы | Полный: VPN, AD, внутренние сервисы |
Различие, которое обычно замалчивают: экономика времени. Этичный хакер в bug bounty ищет отдельные уязвимости и оформляет каждую как самостоятельную находку. Пентестер может убить целый день на одну сложную цепочку - отдельной выплаты за неё не будет, но именно она станет ядром итогового отчёта. Как точно подметили в анализе Seberd: "Исследователь в баунти часто пропускает сложные многоступенчатые уязвимости, потому что вероятность награды не оправдывает усилий". В пентесте - наоборот: многоступенчатые сценарии и есть основная ценность работы.
Формат отчётности тоже различается кардинально. В bug bounty каждый репорт - severity, steps to reproduce, impact, remediation. Обычно 1-3 страницы, форма стандартизирована платформой. В пентесте - комплексный документ: executive summary для руководства, technical findings с CVSS-векторами, приоритизированный remediation plan. Навык писать пентест-отчёт не переносится на bug bounty репорты напрямую - и наоборот. Это два разных жанра.
Bug bounty платформы: HackerOne, Bugcrowd и российские площадки
[Применимо: внешний пентест, black box - типичный контекст bug bounty программ]
Выбор платформы определяет доступные программы, уровень выплат и плотность конкуренции.
Международные. HackerOne - крупнейшая площадка с тысячами публичных и приватных программ. По данным самих программ, выплаты - от $50 за информационные находки до $50 000+ за критические уязвимости (RCE, полный обход аутентификации). Для начинающих багхантеров на HackerOne есть Hacker101 - неплохая точка входа. Bugcrowd - вторая по масштабу, использует CrowdMatch для подбора программ под навыки хантера. Bugcrowd University даёт структурированные обучающие материалы. Intigriti - европейская платформа с Fastlane Program для новичков; программы покрывают веб-приложения, API, мобильные клиенты и облачные конфигурации.
Российские. Standoff Bug Bounty (Positive Technologies) - программы крупных российских компаний (VK, RuStore и другие), заявленные выплаты до 10 млн рублей. BI.ZONE Bug Bounty - программы банков и крупного бизнеса. Bugbounty.ru - агрегатор российских программ. Плюс внутренние vulnerability disclosure program: Yandex Bug Bounty, СКБ Контур.
Почему не вошли другие. Open Bug Bounty - некоммерческая платформа без денежных выплат: для практики responsible disclosure сойдёт, для заработка - нет. HackenProof - узкая ниша Web3/блокчейн, если вы не в крипте - проходите мимо.
Рекомендация для старта: начинайте с публичных программ на HackerOne (низкий порог, обучающие ресурсы). Параллельно регистрируйтесь на Standoff Bug Bounty - российские программы менее конкурентны, а работа в российской юрисдикции снижает правовые риски.
Доход пентестера и багхантера: цифры без иллюзий
Пентест: стабильный, но с потолком
Фриланс-пентестер в России в 2025 году может ориентироваться на следующие ставки (по открытым заказам и вакансиям):- Пентест веб-приложения (1-2 недели): 150 000 - 500 000 рублей
- Инфраструктурный пентест с Active Directory (2-4 недели): 300 000 - 1 000 000 рублей
- Red Team engagement: от 1 000 000 рублей
Плюс: предсказуемость. Контракт подписан - деньги будут, даже если ничего критичного не нашёл. Минус: потолок масштабирования. Вы ограничены собственным временем - больше 2-3 параллельных проектов качественно не вытянуть, проверено.
Bug bounty: без потолка, но без гарантий
Доход в bug bounty - величина крайне волатильная. Выплаты от $50 за простой XSS до $50 000+ за RCE. На Standoff Bug Bounty заявлены вознаграждения до 10 млн рублей.Реальность для большинства: первые месяцы - нулевой доход. Высокая конкуренция на популярных программах. Дубликаты - главная боль: потратили день на исследование, оформили качественный репорт, а уязвимость была зарепорчена неделю назад. На Reddit практики формулируют прямо: "Bug bounties are not a sustainable source of income - you're recommended to actually get a functioning job.""Заработок на поиске уязвимостей не является стабильным источником дохода — рекомендуется устроиться на обычную работу."
Сравнение экономических моделей
| Параметр | Bug Bounty | Пентест |
|---|---|---|
| Минимальный доход в месяц | 0 рублей (реально) | Фиксирован по контракту |
| Потолок разового дохода | До 10 млн ₽ (Standoff) | Ограничен суммой договора |
| Время до первого заработка | Непредсказуемо (недели - месяцы) | Сразу после подписания контракта |
| Зависимость от конкуренции | Высокая | Отсутствует |
| Масштабирование | Через навыки и репутацию | Через команду или рост ставки |
Юридические аспекты пентеста и bug bounty в России
Самый глубокий пробел в русскоязычных материалах - юридическая сторона. Обычно всё сводится к совету "работайте в рамках scope". Этого мало.
Пентест: контракт и договор как юридический щит
Юридическая защита пентестера строится на договоре (ГПХ или B2B между юрлицами). Минимальный состав документа:- Scope: перечень IP-адресов, доменов, приложений в периметре тестирования
- Временные рамки: даты начала и завершения работ (пентест вне согласованных дат = несанкционированный доступ)
- Разрешённые методы: сканирование, эксплуатация, социальная инженерия - что разрешено, что запрещено
- NDA: обязательство о неразглашении уязвимостей и данных клиента
- Ответственность сторон: действия при сбое, вызванном тестированием
Для проектов, затрагивающих персональные данные, действуют требования ФЗ-152 "О персональных данных" и Приказа ФСТЭК №21: доступ к ПДн в ходе тестирования создаёт обязательства по их защите. В договоре нужен отдельный пункт об обработке ПДн, обнаруженных при пентесте.
Bug bounty: safe harbour и его ограничения
Программы на HackerOne, Bugcrowd, Intigriti содержат safe harbour - обязательство компании не преследовать хантера, работающего строго в рамках правил.Три ограничения, о которых молчат:
- Scope - абсолютное условие. Выход за границы scope (даже случайный переход на поддомен вне списка) формально лишает защиты. В российской юрисдикции это может привести к преследованию по ст. 272-274 УК РФ.
- Safe harbour - не норма российского законодательства. Это добровольное обязательство компании, не закреплённое ни в одном федеральном законе. Российский суд не обязан учитывать safe harbour платформы при оценке правомерности действий хантера. Вдумайтесь: вся ваша защита - добрая воля компании, которую вы только что поломали.
- VDP и bug bounty - разные вещи. Vulnerability disclosure program (responsible disclosure) часто не предусматривает выплат, но даёт легальную рамку для сообщения об уязвимости. Даже в VDP scope ограничен.
Чеклист юридической защиты
- Для пентеста: не начинать без подписанного договора с чётким scope, NDA и временными рамками
- Для bug bounty: сохранять скриншот правил программы с датой до начала работы
- Логировать действия: Burp Suite Project File, запись экрана с timestamps
- Никогда не выходить за scope - даже если уязвимость на соседнем поддомене очевидна, сначала запросить расширение через платформу
- Хранить переписку с платформой и заказчиком минимум 3 года
Совмещение bug bounty и пентест: workflow без конфликта интересов
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Большинство статей о bug bounty создают ложное впечатление быстрого заработка за этичный хакинг. Для подавляющего большинства участников bug bounty - убыточный формат, если пересчитать потраченные часы в почасовую ставку. Комьюнити год за годом рекрутирует новичков обещаниями тысяч долларов за один баг - и год за годом новички уходят разочарованными после месяцев нулевых выплат и дубликатов.
Пентест в этом смысле честнее: подписал контракт - деньги будут. Но пентест без bug bounty ведёт к стагнации. Корпоративные scope - одни и те же чеклисты на одних и тех же стеках. Bug bounty заставляет копать нестандартные поверхности атаки, конкурировать с лучшими хантерами мира, держать навыки в тонусе.
Здоровая карьерная модель в offensive security строится на обоих форматах: пентест - стабильная база и предсказуемый доход, bug bounty - рост, нестандартные кейсы и потенциальные крупные выплаты. Российские платформы - Standoff Bug Bounty, BI.ZONE - продолжают наращивать число программ и размер выплат. Умение работать в обоих форматах из конкурентного преимущества превращается в базовое требование рынка.
Разделять эти два мира юридически и организационно нужно уже сейчас. Если хотите отработать обе модели на практике - на курсе WAPT разбирают и методологию пентеста, и подготовку репортов для bug bounty программ с реальными лабами.
Последнее редактирование модератором: