РАЗБОР Статья

Bug Bounty заработок: реальные цифры и каналы

Сергей Попов
Сергей Попов Red Team · 6,6 тыс. сообщений
Подписаться
349
[ обложка статьи ]
Режим чтения
Смартфон на тёмном антистатическом коврике показывает дашборд с кривой распределения доходов Bug Bounty янтарного оттенка и статистикой HackerOne. Рядом ноутбук с лентой Telegram-канала об обновлен...


78% исследователей зарабатывают на Bug Bounty меньше $30 000 в год, а 29% - меньше $1 000. Это не моя оценка на глаз, а данные из рецензированного исследования Akgul et al., получившего Distinguished Paper Award на USENIX Security 2023. Между заголовком "HackerOne выплатила $81M за год" и реальным доходом конкретного хантера - пропасть. И её редко показывают без прикрас. Разберём реальную экономику Bug Bounty заработка: где искать программы, сколько на самом деле платят и как Telegram-каналы помогают не пропустить свежий скоуп.

Сколько платят за Bug Bounty - степенной закон вместо средней зарплаты​

Платформы любят хвастаться цифрами. HackerOne за период с июля 2024 по июнь 2025 выплатила $81M - рост на 13% год к году. Google VRP отчитался о $17M более чем 700 исследователям. Microsoft - свыше $20M 562 исследователям. Суммы реальные, но описывают общий пирог, а не размер вашего куска.

Более 50 000 исследователей на HackerOne получили хотя бы одну выплату за всё время существования платформы. Арифметика простая: $81M / 50 000 = $1 620 в год на человека. При этом топ-100 хантеров совокупно забрали $31.8M - примерно 10% всех исторических выплат ушли к сотне людей из десятков тысяч.

Это степенной закон (power law): маленький процент хантеров получает подавляющую долю выплат. И ещё один факт, о котором не пишут в мотивационных постах: 40% тех, кто отправил хотя бы один репорт на HackerOne, не получили ни одного вознаграждения. Их находки оказались дубликатами, были помечены как informative или получили статус N/A. Обидно? Ещё как. Но это реальность.

Медианные выплаты по severity​

Максимальная сумма в описании программы - потолок, которого почти никто не достигает. Реальные медианные выплаты по данным платформ и опросов исследователей выглядят скромнее:

SeverityМедианаТипичный диапазон
Critical (RCE)$3 000-5 000$1 500-15 000
High (SQLi, SSRF)$1 000-2 500$500-5 000
Medium (XSS, IDOR)$300-800$100-1 500
Low (Info Disclosure)$100-300$50-500

Google VRP платит заметно выше рынка - но и баги у них труднее: скоуп огромен, а качество инженерии соответствующее. Meta кластеризуется вокруг medium-to-high: основная масса находок - проблемы access control и приватности, а не RCE.

Ключевой фактор заработка - приватные программы. Они платят в 2-4 раза больше публичных за аналогичную severity. Доступ к ним - через репутацию на платформе. Получается петля: хорошие находки -> высокий рейтинг -> приглашения в приватные программы -> более высокие выплаты -> ещё лучше находки. Кто попал в эту петлю - тот и в топе.

Заработок на российских Bug Bounty платформах​

Российский рынок заработка на поиске уязвимостей вырос резко за последние два года. На Standoff 365 (Positive Technologies) суммарно выплачено 274+ млн ₽ по 200+ программам, зарегистрировано 27 000+ исследователей. VK включила мессенджер Max в Bug Bounty на трёх платформах (Standoff 365, BI.ZONE, bugbounty.ru) с верхней планкой до 5 млн ₽ за критическую находку. Минцифры запускала программу для Госуслуг/ЕСИА с выплатами до 1 млн ₽.

ПрограммаДиапазон выплат
Яндекс$100 - $10 000
VK / Mail.ruот $50
Сбер15 000 ₽ - 1 000 000 ₽
МТС10 000 ₽ - 300 000 ₽
Avito5 000 ₽ - 500 000 ₽

Для российских хантеров тут три козыря: отчёты на русском, конкуренция в 5-10 раз ниже по сравнению с HackerOne, быстрый триаж - на BI.ZONE Bug Bounty средний срок обработки ~30 часов для физлиц и самозанятых. На HackerOne ту же IDOR задублируют десять человек за сутки. На BI.ZONE у вас есть фора.

Full-time или подработка: охота за багами и честная математика​

1791191801949.webp

Хантер из топ-5-10% при полной занятости (40 часов/неделю) зарабатывает $50 000–$150 000 в год, или $24–$72 в час до налогов. Звучит неплохо. Но есть нюансы, которые разрушают красивую картинку:
  • Волатильность. $15 000 в один месяц, $800 в следующий. Зарплатного пола нет. Серия дубликатов и low-severity находок может длиться неделями - и ты ничего с этим не сделаешь.
  • Отсутствие соцпакета. Ни страховки, ни отпускных, ни пенсионных. В РФ налоговая нагрузка: самозанятый - 4-6% (до 2.4 млн ₽/год), ИП на УСН - 6%, физлицо - 13% НДФЛ.
  • Зависимость от платформы. Программы закрываются, триаж зависает на недели, выплаты задерживаются. Отпуск = нулевой доход.
NahamSec описал подход с квартальными целями: минимум $15 000 за квартал, из которых 50% - Bug Bounty, 25% - пентесты, 25% - контент. Диверсификация - единственный способ не сидеть без денег, когда баги не ловятся.

Подработка (10 часов/неделю) при устойчивом навыке поиска medium/high severity багов даёт $500-$2 000 в месяц ($6 000-$24 000 в год). Стабильная основная работа позволяет быть избирательным: пропускать программы с мелкими выплатами, уходить от бесперспективных таргетов без финансового давления. По NahamSec - начинать стоит именно с частичной занятости и минимум год строить репутацию, прежде чем думать о полном переходе. Год. Не месяц.

Где искать Bug Bounty программы: платформы и Telegram-каналы​

Лучшие Bug Bounty платформы: международные и российские​

HackerOne - 1 950+ enterprise-программ. Раздел Hacktivity с публичными отчётами - бесплатный учебник по тому, как находят и описывают баги. Фильтр managed-программ показывает цели с быстрым триажем.

Bugcrowd - средняя выплата за P1 (critical) составляет $3 000 по данным Bugcrowd Inside the Platform. На ряде программ конкуренция ниже, чем на HackerOne, и это ощутимо.

Intigriti - европейская площадка. Менее раскрученная - а значит, меньше народу толкается на одних и тех же целях.

Standoff 365 - 200+ программ, включая госструктуры. Отчёты на русском. Фокус на "недопустимых событиях" - сценариях, привязанных к реальному бизнес-риску. За такие находки платят больше, чем за стандартную уязвимость.

BI.ZONE Bug Bounty - быстрый триаж (~30 часов), удобные инструменты для оформления отчётов. Для российских хантеров - одна из основных площадок.

bugbounty.ru - первая российская платформа (с 2021). Базовые публичные программы, хорошая точка входа для новичков.

Санкционный контекст - это не абстрактная тема, а конкретная проблема. HackerOne и Bugcrowd требуют KYC-верификацию. Для российских резидентов процесс выплат с международных платформ усложнился: часть программ явно исключает участников из определённых юрисдикций, вывод средств через стандартные каналы может быть заблокирован. Перед регистрацией на зарубежной платформе изучите её текущую политику по работе с российскими резидентами - условия меняются каждые полгода. Российские платформы (Standoff 365, BI.ZONE, bugbounty.ru) таких ограничений не имеют и выплачивают в рублях через стандартные каналы.

Bug Bounty Telegram каналы для охотников за багами​

Telegram - основной канал оперативной информации в русскоязычном Bug Bounty сообществе. Ни RSS, ни почтовые рассылки платформ не дают такой скорости оповещений о новых скоупах. Когда в чат прилетает уведомление о расширении скоупа - у тебя есть 24-48 часов до того, как толпа хантеров начнёт тестирование и процент дубликатов резко вырастет.

Типы Telegram каналов, которые стоит мониторить:

Официальные каналы платформ - Standoff 365, BI.ZONE и другие площадки ведут каналы с анонсами новых программ, изменений скоупа и конкурсов. Подписка на них - абсолютный минимум.

Агрегаторы программ собирают обновления с нескольких платформ одновременно: новые программы, расширение скоупа, повышение выплат. Экономят время на ручной мониторинг каждой площадки по отдельности.

Writeup-каналы с разборами закрытых и опубликованных репортов - бесплатная школа. Анализировать чужие находки полезнее, чем читать документацию по инструментам. Смотришь, как человек нашёл SSRF через PDF-генератор, и думаешь: "А ведь у меня в скоупе есть похожий сервис".

Профильные чаты - групповые обсуждения подходов, методологий и инструментов (без раскрытия конкретных багов до disclosure).

Для автоматизации: Python-скрипты через Telegram Bot API парсят обновления и фильтруют по ключевым словам (название компании, тип программы, размер выплат). Получив новый домен из scope-апдейта, можно автоматически запустить разведку через subfinder -> httpx -> nuclei и получить первые результаты за минуты. Пока конкуренты читают анонс - у вас уже список живых хостов и отфильтрованные шаблоны Nuclei.

Международное сообщество активнее в Discord (серверы NahamSec, Bugcrowd, HackerOne). Но Telegram-каналы с англоязычным контентом тоже полезны: публикации новых CVE и обновления шаблонов Nuclei появляются в Telegram раньше, чем в X/Twitter.

Bug Bounty для начинающих: от нуля до первого заработка​

1791191847021.webp

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Видео-демонстрация для Critical/High - не опция, а обязательный элемент. Качественный отчёт с видео и чётким impact-описанием оценивается триажерами значительно выше минимального репорта с той же находкой. Я видел случаи, когда один и тот же IDOR два хантера отправляли с разницей в час - первый получил Medium, второй (с видео и расчётом затронутых аккаунтов) получил High и выплату в 3 раза больше.

Большинство новичков совершают одну и ту же ошибку: пытаются охватить максимум программ и типов уязвимостей одновременно. Те, кто стабильно зарабатывает $3 000+ в месяц, обычно работают с 3-5 программами и знают их бизнес-логику лучше штатных разработчиков. Они не ищут XSS наугад - они понимают, как конкретное приложение обрабатывает сессии и какие API-эндпоинты появились в последнем релизе.

78% хантеров зарабатывают меньше $30K в год не потому, что уязвимостей мало, а потому что конкурируют за одни и те же поверхностные баги с тысячами других людей. AI-инструменты ситуацию только усугубили - по данным Bugcrowd (Inside the Mind of a Hacker 2026, опрос 2 000+ хакеров), 82% хантеров уже используют AI. Поверхностные находки теперь дублируются ещё быстрее. Через год-два выигрывать будут те, кто глубоко разбирается в бизнес-логике конкретных вертикалей - финтех, healthtech, облачные провайдеры - а не те, кто просто запускает Nuclei по дефолтным шаблонам. Если хочешь не просто разбирать writeup, а пройти всю атаку самому - на WAPT есть лаба на каждый такой кейс.
Полезно · 1

Комментарии

0