Форум информационной безопасности - Codeby.net

Статья Bug bounty выплаты для россиян 2026: что работает, что заблокировано и где реальные деньги

  • 1
  • 0
Смартфон на тёмном антистатическом коврике с экраном, показывающим заблокированные выплаты HackerOne и Payoneer. Рядом лежит аппаратный ключ безопасности в холодном голубом свете.


💰 Антон Субботин — топ-1 на HackerOne среди русскоязычных — с 2022 года не может вывести $50 000 за подтверждённые отчёты. «Лаборатория Касперского» нашла zero-day CVE-2023-32434 в Operation Triangulation — и получила $0 от Apple Security Bounty.

HackerOne заморозила выплаты через SWIFT, PayPal и Coinbase для РФ и Беларуси. Bugcrowd — аналогично. Схемы обхода через «подставные» аккаунты в Грузии или Казахстане рушатся на Veriff-видеоверификации и мониторинге third-party аккаунтов — итог: suspension со всей репутацией.

💡 Деньги на западных платформах числятся на аккаунте — но вывести их невозможно ни одной легальной схемой.

На проверке Анализ зависимостей в безопасности приложений: SCA-инструменты, Dependency-Track, Snyk и SBOM на практике

  • 54
  • 0
Тёмная комната с мониторами, отображающими дерево зависимостей и CVE-уязвимости. На столе кофе, кабели и ноутбук в холодном свете экранов.


🧬 70–90% кодовой базы — чужой код. Log4Shell положила команды без SBOM на неделю: они вручную искали, где сидит Log4j через транзитивные зависимости. С Dependency-Track — список за минуты.

SCA — не SAST-дубль. Syft генерирует CycloneDX-SBOM из Docker-образа одной командой: syft packages registry:myapp:latest -o cyclonedx-json. Grype с флагом --only-fixed отсекает CVE без патча — иначе legacy-проект выдаст сотни строк и аналитик просто закроет вкладку.

MITRE T1195.001 и T1204.005 — dependency confusion и typosquatting в npm/PyPI. Транзитивные зависимости составляют до 90% open source в проекте, и именно там прячутся CVE.

💡 Без SBOM на каждый билд в CI/CD поверхность атаки через supply chain остаётся невидимой для SOC.

На проверке Threat Modeling для разработчиков: STRIDE, PASTA и деревья атак на практике

  • 80
  • 0
Тёмная переговорная комната ночью: белая доска с диаграммами потоков данных и красной пунктирной границей доверия, освещённая настольной лампой. На столе ноутбук с открытым интерфейсом моделировани...


🧠 STRIDE нашёл архитектурный дефект, который SAST пропустил: отсутствие trust boundary между API Gateway и микросервисами — любой сервис читал данные соседа без авторизации.

Час у whiteboard с DFD и STRIDE-per-element закрыл дыру до написания кода. Elevation of Privilege (T1068) через misconfigured RBAC, IDOR на `/api/users/{id}` без проверки владельца ресурса — всё это вскрывается до того, как endpoint покрыт тестами и уйдёт в прод.

PASTA обосновывает риски перед бизнесом в деньгах, Attack Trees визуализируют цепочку: Initial Access → Lateral Movement → Data Exfiltration.

💡 SAST находит баги в коде — STRIDE находит дыры в архитектуре до того, как код написан.

На проверке Bulletproof Hosting: как работает инфраструктура киберпреступников на примере Media Land

  • 135
  • 0
Серверный блок 1U на светло-сером бетоне, подсвеченный холодным голубым светом. На алюминиевой панели выгравировано «AS MEDIA LAND», цветные кабели уходят в разные стороны.


🕵️ Media Land — bulletproof хостинг из Петербурга, восемь лет обслуживавший Snatch Team, GandCrab и Smokeloader. В ноябре 2025 OFAC наконец ввёл санкции против оператора yalishanda (Волосовик). Инфраструктура жила через Fast Flux DNS (T1568.001) и multi-hop proxy (T1090.003).

BPH закрывает MITRE ATT&CK TA0042 Resource Development: домены (T1583.001), DNS (T1583.002), VPS (T1583.003). Fast Flux даёт один домен с десятками IP за сутки — C2 и дроп-зоны меняют адреса быстрее, чем SOC успевает заблокировать IOC.

Детектировать BPH-трафик нужно через ASN-репутацию и DNS-аномалии: домен резолвится в 20+ IP за 24 часа — прямой маркер.

💡 Оператора деанонимизировали в 2017-м — санкции пришли через восемь лет. IOC протухают за часы, ASN живут годами.

На проверке Secrets Management в CI/CD: обнаружение утечек ключей и токенов с Trufflehog, Gitleaks и Vault

  • 156
  • 0
Латунный ключ наполовину погружён в растекающуюся чернильную лужу на тёмной матовой поверхности. Тёплый свет лампы выхватывает гравировку на ключе, по краям кадра — бирюзовая темнота.


🔐 AWS-токен в .github/workflows/deploy.yml — и за ночь десятки EC2 для майнинга. GitGuardian фиксирует 12,8 млн новых секретов на публичном GitHub за 2023 год: от коммита до эксплуатации — секунды.

CI/CD-раннер деплоит в продакшн, пушит образы, создаёт инфраструктуру — максимальные привилегии, минимальный мониторинг. MITRE T1552.001, T1195.002, Poisoned Pipeline Execution через pull_request_target — атакующий внедряет YAML, раннер сливает секреты, Nord Stream зачищает следы.

Gitleaks — regex-сканер в pre-commit, offline, покрывает AWS/GCP/Azure/Slack паттерны. TruffleHog — с верификацией через AWS STS API, режет false positives.

💡 Удалённый коммит не удаляет секрет из git-истории — бот забрал токен за минуты до того, как разработчик нажал revert.

На проверке SAST инструменты для CI/CD: Semgrep, CodeQL и SonarQube — настройка правил без alert fatigue

  • 157
  • 0
Латунная воронка на тёмном антистатическом коврике: из широкого горлышка хаотично рассыпаются янтарные бусины, а узкий носик пропускает лишь три — в чёрный лоток.


⚙️ Дефолтный Semgrep на Python-монорепо выдаёт 60–90% ложных срабатываний — три Django-правила из community-репо стабильно флагали легитимный ORM-код. После тюнинга FP падает до 10–20%, экономя 24 инженерных часа в неделю.

Semgrep бьёт по AST-паттернам за секунды, CodeQL строит реляционную базу всей кодовой базы и гоняет QL-запросы через пять промежуточных функций — отсюда минимальный FP, но 20–45 минут на монорепо. SonarQube закрывает гибрид code quality и security. Для компилируемых языков CodeQL требует полного build-окружения в CI-джобе.

💡 Alert fatigue — не UX-проблема: это прямой путь к тому, что PR с отключённым SAST-джобом мёрджат без ревью.

На проверке Метрики DevSecOps: от DORA до MTTR уязвимостей — как измерять эффективность AppSec и не обманывать себя цифрами

  • 185
  • 0
Рабочий стол аналитика у окна: монитор с дашбордом Grafana, графики MTTR и карточка метрик DORA рядом с чашкой кофе и перьевой ручкой.


📊 Три квартала CISO видел MTTR critical-уязвимостей в 14 дней — пока не вскрылось, что формула игнорировала reopened-тикеты и severity-reclassification. Реальная цифра: 38 дней. Почти втрое.

DORA-метрики (Change Lead Time, Deployment Frequency, Change Failure Rate) не видят безопасность в принципе — команда деплоит 10 раз в день с нулевым CFR и катит critical CVE в каждом релизе. AppSec требует отдельного слоя: MTTR по severity, Vulnerability Escape Rate, Security Debt по просроченным SLA.

Считать MTTR агрегированно — значит обманывать себя. Critical за 3 дня плюс informational за 90 дней дают «46 дней» — бесполезное число.

💡 Красивый MTTR в отчёте для CISO почти всегда означает, что severity-reclassification работает как инструмент косметики, а не безопасности.

На проверке Обучение кибербезопасности в 2025: полный гид по курсам, сертификациям и карьерным трекам

  • 217
  • 0
Стальной компас с четырьмя расходящимися стрелками лежит на тёмной матовой поверхности. Одна стрелка светится янтарным, остальные растворяются в сине-зелёной тени.


🔥 Рекордный breakout time — 51 секунда. За это время вы не успеете даже прочитать алерт.

57% организаций узнают о взломе не из своего SIEM, а от подрядчика или из новостей. А защищать инфраструктуру некому: к 2027 году дефицит ИБ-специалистов в России вырастет до 54–65 тысяч человек. Обучение кибербезопасности — не про «получить корочку», а про навыки, которые позволяют обнаружить атаку прежде, чем о ней напишут в Telegram.

Эта hub-статья — полная карта территории от первого шага до зрелого специалиста: 5 фундаментальных навыков для старта, decision tree по 4 карьерным трекам (Offensive, Defensive, GRC, AppSec), честный разбор российских курсов, 7 сертификаций (OSCP, CEH, Security+, CISSP) с ценами и рыночной ценностью, сравнение практических платформ (HTB, TryHackMe, PicoCTF), 12-месячный roadmap пентестера с домашней лабой и путь входа через стажировки в обход требования «3 года опыта».

💡 Практическая навигация для тех, кто входит в ИБ: один курс плюс 100...

Статья Bug bounty программы Россия: обзор платформ, условия и путь к первой выплате

  • 178
  • 0
Распечатанная таблица сравнения на плотной бумаге с колонками платформ и рукописными пометками чернилами. Латунное пресс-папье в мягком дневном свете из окна.


🔍 Standoff Bug Bounty выплатила 242 млн рублей за три года — а активных багхантеров в России всего 300–330 человек. Рынок открыт, но ошибка в выборе первой платформы стоит недель впустую.

Три публичные платформы — Standoff Bug Bounty, BI.ZONE Bug Bounty и Bugbounty.ru — работают по разной логике. Standoff даёт максимальные выплаты (до 4 млн руб. за классический баг, до 60 млн — за недопустимое событие в инфраструктуре PT) и кибертесты в формате red team: нужна полная цепочка атаки, а не единичный XSS.

BI.ZONE строит прогрессивный рейтинг — первые 3–5 отчётов открывают приватные программы с меньшей конкуренцией.

💡 300 багхантеров на сотни программ — конкуренция ниже, чем на HackerOne. Момент входа лучше, чем кажется.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 898
Сообщения
347 321
Пользователи
162 276
Новый пользователь
alexandrelondaridze