Макросъёмка USB-имплантата на антистатическом коврике рядом с донглом Burp Suite. Янтарный боковой свет выхватывает пайку и дорожки платы, OLED-дисплей светится циановым текстом.


На пентесте финтех-компании нашёл IDOR в API личного кабинета - подмена идентификатора открывала доступ к чужим транзакциям. Классический Broken Access Control, A01:2021 по OWASP. Находка стала строкой в итоговом отчёте, оплаченном по контракту фиксированной суммой. Тот же класс уязвимости в открытой программе на HackerOne мог бы принести отдельную выплату, иногда превышающую гонорар за весь проект. Одна уязвимость, два формата - разная экономика, разные юридические рамки, разный подход к scope. Эту развилку "bug bounty vs пентест" разберу с позиции человека, который работает в обоих форматах и регулярно натыкается на их пересечение.

Отличие bug bounty от пентеста: не формат, а модель мышления​

Оба направления решают одну задачу - найти уязвимость до атакующего. Операционно это разные миры.

Пентест - проект с дедлайном, чётким договором, зафиксированным scope и гарантированной оплатой. Заказчик платит за процесс: человеко-часы, методологию, итоговый отчёт с CVSS-scoring. Пентестер проверяет не только внешний периметр, но и внутреннюю инфраструктуру, бизнес-логику, полноценные цепочки атак. Типичная цепочка: обнаружение сервисов на периметре - Network Service Discovery (T1046, discovery), эксплуатация публичного приложения - Exploit Public-Facing Application (T1190, initial access), вытягивание учётных данных - Unsecured Credentials (T1552, credential-access), продвижение внутрь через Valid Accounts (T1078, privilege-escalation). Именно построение таких цепочек - то, за что заказчик реально платит.

Bug bounty - открытая или приватная программа, где компания платит за результат: за каждую подтверждённую уникальную уязвимость. Никаких гарантий дохода. Десятки и сотни хантеров копают один и тот же scope параллельно. Типичный охват - внешний периметр: веб-приложения, API, мобильные клиенты. Глубина ограничена правилами scope программы вознаграждений: внутренняя инфраструктура, социальная инженерия, DoS - почти всегда за забором.

Сравнительная таблица форматов​

КритерийBug BountyПентест по договору
Модель оплатыЗа результат (каждый подтверждённый баг)Фиксированная по контракту
ДлительностьНепрерывная (месяцы и годы)Ограниченная (дни - недели)
ScopeПравила программы, чаще внешний периметрСогласован с заказчиком, включая внутреннюю инфраструктуру
ГлубинаОтдельные уязвимости (OWASP Top 10, IDOR, XSS)Цепочки атак, имитация реального злоумышленника
КонкуренцияВысокая - десятки/сотни хантеровОтсутствует - вы единственный исполнитель
Формат отчётаОдин репорт на одну уязвимость через платформуКомплексный документ с executive summary и remediation roadmap
Юридическая защитаSafe harbour в правилах программыДоговор ГПХ или B2B с NDA
Гарантия доходаНетДа
Доступ к инфраструктуреТолько scope программыПолный: VPN, AD, внутренние сервисы

Различие, которое обычно замалчивают: экономика времени. Этичный хакер в bug bounty ищет отдельные уязвимости и оформляет каждую как самостоятельную находку. Пентестер может убить целый день на одну сложную цепочку - отдельной выплаты за неё не будет, но именно она станет ядром итогового отчёта. Как точно подметили в анализе Seberd: "Исследователь в баунти часто пропускает сложные многоступенчатые уязвимости, потому что вероятность награды не оправдывает усилий". В пентесте - наоборот: многоступенчатые сценарии и есть основная ценность работы.

Формат отчётности тоже различается кардинально. В bug bounty каждый репорт - severity, steps to reproduce, impact, remediation. Обычно 1-3 страницы, форма стандартизирована платформой. В пентесте - комплексный документ: executive summary для руководства, technical findings с CVSS-векторами, приоритизированный remediation plan. Навык писать пентест-отчёт не переносится на bug bounty репорты напрямую - и наоборот. Это два разных жанра.

Bug bounty платформы: HackerOne, Bugcrowd и российские площадки

1784781423781.webp

[Применимо: внешний пентест, black box - типичный контекст bug bounty программ]

Выбор платформы определяет доступные программы, уровень выплат и плотность конкуренции.

Международные. HackerOne - крупнейшая площадка с тысячами публичных и приватных программ. По данным самих программ, выплаты - от $50 за информационные находки до $50 000+ за критические уязвимости (RCE, полный обход аутентификации). Для начинающих багхантеров на HackerOne есть Hacker101 - неплохая точка входа. Bugcrowd - вторая по масштабу, использует CrowdMatch для подбора программ под навыки хантера. Bugcrowd University даёт структурированные обучающие материалы. Intigriti - европейская платформа с Fastlane Program для новичков; программы покрывают веб-приложения, API, мобильные клиенты и облачные конфигурации.

Российские. Standoff Bug Bounty (Positive Technologies) - программы крупных российских компаний (VK, RuStore и другие), заявленные выплаты до 10 млн рублей. BI.ZONE Bug Bounty - программы банков и крупного бизнеса. Bugbounty.ru - агрегатор российских программ. Плюс внутренние vulnerability disclosure program: Yandex Bug Bounty, СКБ Контур.

Почему не вошли другие. Open Bug Bounty - некоммерческая платформа без денежных выплат: для практики responsible disclosure сойдёт, для заработка - нет. HackenProof - узкая ниша Web3/блокчейн, если вы не в крипте - проходите мимо.

Рекомендация для старта: начинайте с публичных программ на HackerOne (низкий порог, обучающие ресурсы). Параллельно регистрируйтесь на Standoff Bug Bounty - российские программы менее конкурентны, а работа в российской юрисдикции снижает правовые риски.

Доход пентестера и багхантера: цифры без иллюзий

Пентест: стабильный, но с потолком​

Фриланс-пентестер в России в 2025 году может ориентироваться на следующие ставки (по открытым заказам и вакансиям):
  • Пентест веб-приложения (1-2 недели): 150 000 - 500 000 рублей
  • Инфраструктурный пентест с Active Directory (2-4 недели): 300 000 - 1 000 000 рублей
  • Red Team engagement: от 1 000 000 рублей
При загрузке 8-10 проектов в год совокупный доход - 2-5 млн рублей. Штатные позиции на hh.ru предлагают вилку 150 000-350 000 рублей в месяц для middle/senior, причём в вакансиях фигурируют конкретные сертификации: OSCP, CEH, eWPTX. По данным CyberSeek, средняя зарплата штатного пентестера в США - $102 000 в год.

Плюс: предсказуемость. Контракт подписан - деньги будут, даже если ничего критичного не нашёл. Минус: потолок масштабирования. Вы ограничены собственным временем - больше 2-3 параллельных проектов качественно не вытянуть, проверено.

Bug bounty: без потолка, но без гарантий​

Доход в bug bounty - величина крайне волатильная. Выплаты от $50 за простой XSS до $50 000+ за RCE. На Standoff Bug Bounty заявлены вознаграждения до 10 млн рублей.

Реальность для большинства: первые месяцы - нулевой доход. Высокая конкуренция на популярных программах. Дубликаты - главная боль: потратили день на исследование, оформили качественный репорт, а уязвимость была зарепорчена неделю назад. На Reddit практики формулируют прямо: "Bug bounties are not a sustainable source of income - you're recommended to actually get a functioning job.""Заработок на поиске уязвимостей не является стабильным источником дохода — рекомендуется устроиться на обычную работу."

Сравнение экономических моделей​

ПараметрBug BountyПентест
Минимальный доход в месяц0 рублей (реально)Фиксирован по контракту
Потолок разового доходаДо 10 млн ₽ (Standoff)Ограничен суммой договора
Время до первого заработкаНепредсказуемо (недели - месяцы)Сразу после подписания контракта
Зависимость от конкуренцииВысокаяОтсутствует
МасштабированиеЧерез навыки и репутациюЧерез команду или рост ставки

Юридические аспекты пентеста и bug bounty в России​

1784781476024.webp

Самый глубокий пробел в русскоязычных материалах - юридическая сторона. Обычно всё сводится к совету "работайте в рамках scope". Этого мало.

Пентест: контракт и договор как юридический щит​

Юридическая защита пентестера строится на договоре (ГПХ или B2B между юрлицами). Минимальный состав документа:
  • Scope: перечень IP-адресов, доменов, приложений в периметре тестирования
  • Временные рамки: даты начала и завершения работ (пентест вне согласованных дат = несанкционированный доступ)
  • Разрешённые методы: сканирование, эксплуатация, социальная инженерия - что разрешено, что запрещено
  • NDA: обязательство о неразглашении уязвимостей и данных клиента
  • Ответственность сторон: действия при сбое, вызванном тестированием
Без подписанного договора любое активное сканирование чужой инфраструктуры квалифицируется по ст. 272 УК РФ (неправомерный доступ к компьютерной информации - до 7 лет) или ст. 273 УК РФ (использование вредоносных программ). Устная договорённость с IT-директором - не защита в суде. Я знаю случаи, когда люди на этом горели.

Для проектов, затрагивающих персональные данные, действуют требования ФЗ-152 "О персональных данных" и Приказа ФСТЭК №21: доступ к ПДн в ходе тестирования создаёт обязательства по их защите. В договоре нужен отдельный пункт об обработке ПДн, обнаруженных при пентесте.

Bug bounty: safe harbour и его ограничения​

Программы на HackerOne, Bugcrowd, Intigriti содержат safe harbour - обязательство компании не преследовать хантера, работающего строго в рамках правил.

Три ограничения, о которых молчат:
  1. Scope - абсолютное условие. Выход за границы scope (даже случайный переход на поддомен вне списка) формально лишает защиты. В российской юрисдикции это может привести к преследованию по ст. 272-274 УК РФ.
  2. Safe harbour - не норма российского законодательства. Это добровольное обязательство компании, не закреплённое ни в одном федеральном законе. Российский суд не обязан учитывать safe harbour платформы при оценке правомерности действий хантера. Вдумайтесь: вся ваша защита - добрая воля компании, которую вы только что поломали.
  3. VDP и bug bounty - разные вещи. Vulnerability disclosure program (responsible disclosure) часто не предусматривает выплат, но даёт легальную рамку для сообщения об уязвимости. Даже в VDP scope ограничен.

Чеклист юридической защиты​

  1. Для пентеста: не начинать без подписанного договора с чётким scope, NDA и временными рамками
  2. Для bug bounty: сохранять скриншот правил программы с датой до начала работы
  3. Логировать действия: Burp Suite Project File, запись экрана с timestamps
  4. Никогда не выходить за scope - даже если уязвимость на соседнем поддомене очевидна, сначала запросить расширение через платформу
  5. Хранить переписку с платформой и заказчиком минимум 3 года

Совмещение bug bounty и пентест: workflow без конфликта интересов​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме


Большинство статей о bug bounty создают ложное впечатление быстрого заработка за этичный хакинг. Для подавляющего большинства участников bug bounty - убыточный формат, если пересчитать потраченные часы в почасовую ставку. Комьюнити год за годом рекрутирует новичков обещаниями тысяч долларов за один баг - и год за годом новички уходят разочарованными после месяцев нулевых выплат и дубликатов.

Пентест в этом смысле честнее: подписал контракт - деньги будут. Но пентест без bug bounty ведёт к стагнации. Корпоративные scope - одни и те же чеклисты на одних и тех же стеках. Bug bounty заставляет копать нестандартные поверхности атаки, конкурировать с лучшими хантерами мира, держать навыки в тонусе.

Здоровая карьерная модель в offensive security строится на обоих форматах: пентест - стабильная база и предсказуемый доход, bug bounty - рост, нестандартные кейсы и потенциальные крупные выплаты. Российские платформы - Standoff Bug Bounty, BI.ZONE - продолжают наращивать число программ и размер выплат. Умение работать в обоих форматах из конкурентного преимущества превращается в базовое требование рынка.

Разделять эти два мира юридически и организационно нужно уже сейчас. Если хотите отработать обе модели на практике - на курсе WAPT разбирают и методологию пентеста, и подготовку репортов для bug bounty программ с реальными лабами.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab