Смартфон на тёмном антистатическом коврике с экраном, показывающим заблокированные выплаты HackerOne и Payoneer. Рядом лежит аппаратный ключ безопасности в холодном голубом свете.


Антон Субботин - топ-1 русскоязычный исследователь на HackerOne на начало 2022-го - публично сообщал о заморозке порядка $50 000 за уже принятые и подтверждённые отчёты. Белорусский хантер xnwup заявлял о заморозке около $25 000, включая вознаграждения за баги, отправленные до 24 февраля. По их словам, обе суммы не выплачены по сей день. Прошло четыре года. Ситуация с доступом российских исследователей к деньгам на западных платформах не улучшилась - она просто стала понятнее. Ниже - разбор каждого платёжного канала, реальные риски обходных схем и конкретные цифры российского рынка, который за это время вырос в десятки раз.

Санкции и западные bug bounty платформы: текущий статус​

HackerOne выплаты россиянам - полная заморозка​

Позиция HackerOne зафиксирована в Sanctions FAQ и с марта 2022 года по существу не менялась. Прямая цитата: "We have paused payments to hackers in sanctioned regions. Any owed payments to hackers in Russia or Belarus are being held until the situation changes""Мы приостановили выплаты хакерам из санкционных регионов. Любые задолженности хакерам в России или Беларусии будут выплачены до изменения ситуации.". Ключевое слово - paused, не cancelled. Деньги формально числятся на аккаунте, но вывести их нельзя ни одним из доступных методов.

Аккаунты при этом не заблокированы. HackerOne говорит: "we hope to keep operations as normal as possible. While we will discontinue business in sanctioned regions, we aim to keep vulnerability disclosures open - rules and sanctions permitting""Мы надеемся поддерживать нормальный режим работы, насколько это возможно. Хотя мы прекращаем деятельность в подсанкционных регионах, мы стремимся сохранить возможность раскрытия информации об уязвимостях — при условии, что это не противоречит правилам и санкционным ограничениям.". Можно отправлять отчёты, получать триаж, набирать репутацию и Signal - но денег не будет до изменения санкционной обстановки.

Компания ссылается на compliance с законодательством США: "As a U.S. company, how we operate is subject to many laws and regulations including the well-publicized rules about economic sanctions and export controls""Поскольку мы являемся американской компанией, наша деятельность регулируется множеством законов и нормативных актов, включая широко известные правила, касающиеся экономических санкций и экспортного контроля.". Российские компании тоже вылетели с платформы - "Лаборатория Касперского", Ozon, Mail.ru потеряли свои программы на HackerOne.

Отдельная история - вендорские программы. "Лаборатория Касперского" публично сообщала, что не получила вознаграждения от Apple Security Bounty за уязвимости, использованные в Operation Triangulation (CVE-2023-32434, CVE-2023-32435, CVE-2023-38606, CVE-2023-41990). Это прямая программа Apple, не HackerOne и не Bugcrowd. Отказ связан с санкционной политикой самой Apple. Цепочка включала zero-click компоненты, все четыре CVE внесены в каталог CISA KEV как actively exploited (CVE-2023-38606 - с 2023-07-26). Нашли реально эксплуатируемые zero-day, отрепортили - и получили ноль. Вот вам и "responsible disclosure".

Bugcrowd для российских исследователей - аналогичная позиция​

Bugcrowd - американская компания (штаб-квартира в Сан-Франциско, основана в Австралии) - тоже приостановила выплаты исследователям из санкционных регионов. Отдельного публичного Sanctions FAQ в формате HackerOne у них нет, позиция реконструируется из ToS и compliance-практики. Методы выплат - банковский перевод, PayPal и Payoneer - ни один не доступен для резидентов санкционных регионов.

Европейские санкционные списки ЕС отличаются от американского OFAC, но результат для российского исследователя одинаковый - деньги не приходят. Зарегистрироваться технически можно, но при попытке настроить выплату аккаунт упирается в проверку резидентства.

Bug bounty платёжные методы 2026: что доступно технически​

1784779218846.webp

Каналы выплат на HackerOne​

По актуальной документации HackerOne, платформа поддерживает три метода:

МетодОбработкаМинимальная суммаСтатус для РФ
Банковский перевод (Currencycloud)SWIFT или LocalЗависит от методаЗаблокирован
PayPalДо 24 часовЗависит от методаЗаблокирован
Криптовалюта (Coinbase)*Через CoinbaseЗависит от методаЗаблокирован

*Актуальность криптовыплат стоит перепроверять - документация HackerOne (docs.hackerone.com) указывает на Coinbase-based crypto opt-in, а не на прямые BTC/USDC-переводы; политика менялась неоднократно.

Для получения любой выплаты нужно пройти три этапа в строгом порядке:
  1. Identity verification через Veriff - действительна 12 месяцев, доступна после подачи хотя бы одного валидного отчёта или получения награды
  2. Привязка платёжного метода - с реальными данными владельца
  3. Налоговая форма - W-8BEN для нерезидентов США
Критичная деталь из документации: "The bank account holder name you provide must be your own name or, for business accounts, your registered business name and should match your tax form. Using a third-party account is prohibited and monitored; violations may result in suspension""Имя владельца банковского счета, которое вы указываете, должно совпадать с вашим собственным именем (или, в случае бизнес-счетов, с официально зарегистрированным наименованием компании) и данными, указанными в вашей налоговой форме. Использование счетов третьих лиц запрещено и отслеживается; нарушения могут привести к приостановке обслуживания.". Схемы с переводом через чужой аккаунт отрезаны на уровне правил.

Каналы выплат Bugcrowd​

У Bugcrowd проще: банковский перевод, PayPal и Payoneer. Платформа покрывает комиссии со своей стороны до платёжного провайдера, дальше - за ваш счёт. Прямое подключение банковского счёта рекомендуется как самый быстрый и дешёвый вариант - для тех, кому он доступен. Российским исследователям он не доступен.

Bug bounty обход санкций: схемы и реальные риски​

В чатах и Telegram-каналах багхантеров циркулируют несколько "рабочих" маршрутов. Разберём каждый - с позиции того, что конкретно вы рискуете потерять.

Регистрация через подставное лицо​

Аккаунт на имя резидента несанкционной юрисдикции - друг в Грузии, Казахстане, Армении - с верификацией его документов.

Что ломается: HackerOne мониторит third-party аккаунты и предупреждает о suspension. Veriff проводит видеоверификацию - нужно физическое присутствие владельца документа. При налоговом аудите всплывёт несоответствие между получателем выплат и автором отчётов. Для "подставного" лица возникает налоговое обязательство в его стране.

Реальный риск: потеря аккаунта со всей репутацией и средствами. Средства, замороженные по violation of ToS, не подлежат разблокировке даже при снятии санкций - это уже не санкционная заморозка, а блокировка за нарушение правил. Необратимо. Я видел в профильных чатах, как люди теряли аккаунты с годами наработанного Signal и invite-only программами именно по этой причине.

Bug bounty криптовалюта выплата через VPN​

Теоретический маршрут: зарегистрироваться с VPN, пройти верификацию с документами другой страны, получать BTC или USDC на некастодиальный кошелёк.

Что ломается: Identity verification привязана к документу. Ваш паспорт проходит проверку, и если в нём указано гражданство РФ или адрес в России VPN не поможет. Даже если каким-то образом удастся получить крипту, конвертация в фиат через российские биржи и банки создаёт документальный след, который может всплыть при налоговой проверке.

Релокация - единственный потенциально легальный путь​

Если исследователь физически переехал в несанкционную юрисдикцию и получил ВНЖ, ситуация меняется. HackerOne в Sanctions FAQ говорит о "hackers in sanctioned regions", а не о гражданстве. Резидент Грузии с российским паспортом формально может оказаться вне scope санкционных ограничений - но конкретная интерпретация зависит от compliance-политики платформы и текущего состояния OFAC/EU списков.

Это единственная схема с шансами на легальность при корректном оформлении. Нужен фактический переезд и документы, подтверждающие резидентство. Не VPN и не адрес для пересылки почты.

Программы вознаграждения за уязвимости Россия: цифры 2026​

Пока западные платформы заморожены, российский рынок bug bounty растёт как на дрожжах. Цифры - по публикациям ComNews и пресс-релизам платформ; данные за 2026 год предварительные, основаны на заявлениях самих платформ и не подтверждены независимыми источниками.

Standoff Bug Bounty (Positive Technologies)​

По заявлениям платформы (без независимого аудита), количество зарегистрированных исследователей выросло до 38 500 - прирост 20% за Q1 2026 (на конец 2025 сообщалось о 32 000). В 2025 году запущено 233 программы - в 2.2 раза больше предыдущего года. Охват отраслей: контент-платформы (19%), корпоративные и SaaS-решения (18%), офлайн-бизнес (14%), финансовые сервисы (13%). Максимальная выплата - до 60 млн рублей в программе самой Positive Technologies. Потолок рынка, если угодно.

Bi.Zone Bug Bounty​

По данным Bi.Zone (без независимого подтверждения), с января по май 2026 года платформа выплатила исследователям порядка 45 млн рублей - рост 87% год к году (24 млн за тот же период 2025). Суммарные выплаты с момента запуска в 2022 году - около 240 млн рублей. Более 70 компаний из ИТ, финтеха и госсектора. 150 программ в 2025 году, рост 50%.

Крупнейшие корпоративные программы​

КомпанияВыплаты 2025Макс. выплатаОсобенности 2026
VK65 млн руб.Не раскрывается40% полезных отчётов от общего потока
Авито5 млн руб.До 1 млн руб.Расширение на AI-сервисы, 276 отчётов за Q1
RWB (Wildberries)>18 млн руб. (с 2023)Не раскрывается10 доменов, API, мобильные приложения
Positive TechnologiesНе раскрываетсяДо 60 млн руб.Потолок рынка

Госсектор тоже подтянулся: Госуслуги, порталы Московской области, Ростовской области и Республики Саха размещают программы на Standoff и Bi.Zone. Конкуренция на этих программах ниже, но участие открыто только для граждан РФ.

Легальный bug bounty для россиян: налоги и правовой статус​

1784779259342.webp

Налогообложение​

Доход от bug bounty облагается НДФЛ: 13% для резидентов РФ (15% при годовом доходе свыше 5 млн рублей). На российских платформах процесс прозрачный - выплата приходит на счёт физлица, ИП или самозанятого, декларируется в стандартном порядке.

Если средства с западных платформ когда-нибудь разморозят - их нужно будет декларировать по курсу на дату фактического получения. Доход, полученный через подставное лицо, создаёт двойную проблему: вы не можете его задекларировать, а "подставной" может не захотеть платить налог за ваш заработок. Патовая ситуация.

Правовой статус этичного хакинга в РФ​

По анализу CSOOnline, Уголовный кодекс РФ не разграничивает криминальный и этический хакинг. Статьи 272 и 273 УК РФ криминализируют неправомерный доступ к компьютерной информации с наказанием до семи лет.

Законопроект о легализации этичного хакинга (№ 509708-8) внесён в Государственную Думу в декабре 2023 года. Актуальный статус прохождения чтений стоит проверять в СОЗД ГАС "Законотворчество" (sozd.duma.gov.ru) - по последним данным, ФСБ и ФСТЭК тормозят процесс, опасаясь, что легализация затруднит борьбу с киберпреступностью.

На практике: участие в программе bug bounty на российской платформе с документированным scope - безопасная зона. Тестирование систем без программы или за пределами scope - правовой риск, который никакая "белая шляпа" не покрывает.

Вывод средств bug bounty Россия: пошаговый план на 2026​

Если вы резидент РФ и хотите зарабатывать на поиске уязвимостей:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Российский рынок bug bounty за четыре года из нишевого эксперимента превратился в устойчивую индустрию. Bi.Zone заявляет о 45 млн рублей за первые пять месяцев 2026 года, VK - порядка 65 млн рублей за 2025 год, число исследователей на Standoff достигло 38 500. Это не утешительный приз - это работающий рынок с реальной ликвидностью.

Но неудобную вещь проговорить надо. Западные платформы до сих пор привлекательнее по суммам за единичный отчёт. Критикал на HackerOne в программе уровня Microsoft - $50 000+. Microsoft's Zero Day Quest (по имеющимся данным, с призовым фондом до $4 млн) предусматривает выплаты в миллионы долларов за мероприятие. На российских платформах средняя выплата за критикал для большинства программ - 100 000-300 000 рублей. Разница в разы. И именно из-за неё часть исследователей продолжает искать обходные маршруты - через чужие документы, VPN, криптовалютные прокладки. Я видел, как несколько человек из профильных чатов потеряли аккаунты с накопленной репутацией за использование third-party данных при верификации. Аккаунт с Signal и invite-only программами - это годы работы, и восстановить его невозможно.

Стратегически разумнее вкладываться в российские площадки сейчас: конкуренция ниже, триаж быстрее, отчёты на русском, и рынок удваивается каждый год. Через два-три года выплаты на Standoff и Bi.Zone будут сопоставимы с западными программами среднего уровня - если текущая динамика сохранится. А аккаунт на HackerOne пусть тем временем копит репутацию в фоновом режиме. Терпение здесь - не слабость, а единственная стратегия, при которой вы ничего не теряете.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab