Максимальное вознаграждение в рамках Баг Баунти в России
Вот и у нас появились серьезные бабки за дыры! Давай разберем, кто какие суммы предлагает и где правда можно сорвать большой куш.
Рекордсмены по выплатам
Топ самых жирных вознаграждений — это где любой красивый RCE может стать золотой жилой:
Positive Technologies — 60 млн рублей за внедрение вредоносного кода или кражу денег со счетов. Но это уже не просто баги, а полноценное недопустимое событие. Первые смельчаки, кто попытается — получат лям.
Innostage — 10 млн рублей за реализацию недопустимого события. Полгода кибериспытаний прошли, 930+ багхантеров пытались взломать, но никому не удалось. Вознаграждение увеличили с 5 до 10 млн в 2024 году.
Сбер — до 10 млн рублей за критические уязвимости в сервисах, мобилках и API. Банковский сектор не шутит с безопасностью.
Реальные выплаты — что сейчас на рынке
Платформы показывают следующую картину:
Standoff Bug Bounty — максимальная выплата почти 4 млн рублей. Это рекорд среди российских площадок, показатель вырос на 39% за год. Средняя выплата — 58 тысяч рублей.
Яндекс — увеличил максимум до 3 млн рублей за RCE в почте, Яндекс ID и Yandex Cloud. Раньше платили до 1,5 млн, теперь удвоили.
VK (ВКонтакте) — до 3,6 млн рублей за RCE. Компания за 10 лет выплатила более 236 млн рублей.
Тинькофф — до 5 млн рублей за критические уязвимости в банковских сервисах.
Альфа-Банк — до 3 млн рублей за критические уязвимости.
Стандартные выплаты по компаниям
Для большинства игроков потолок находится на уровне 1-2 млн рублей:
- Газпромбанк, Rambler&Co — по 3 млн рублей
- Росбанк, Ростелеком-Солар, Ростех, Ростелеком, Райффайзенбанк — по 2 млн рублей
- QIWI, Mail.ru Group, X5 Group, Ozon, Wildberries, МТС, Билайн, МегаФон, РЖД — по 1 млн рублей
- 1С, Лаборатория Касперского, Авито — до 500 тысяч рублей
- Яндекс (умные устройства с Алисой) — до 300 тысяч рублей
Государственный сектор
Минцифры тоже не остается в стороне:
- Госуслуги и системы Минцифры — до 1 млн рублей
- Первый этап показал — максимальная выплата 500 тысяч рублей
- Разрабатываются государственные тарифы для унификации выплат
Статистика и тренды
Рынок показывает уверенный рост:
Standoff Bug Bounty:
- Общие выплаты за 3 года — 242 млн рублей
- 25 тысяч багхантеров из 60 стран
- Средняя выплата выросла на 13% до 58 тысяч рублей
BI.ZONE Bug Bounty:
- Выплаты в 2024 году — 64 млн рублей (рост в 2 раза)
- Максимальная выплата — 1,8 млн рублей за цепочку уязвимостей
- Средняя выплата — 44 тысячи рублей
Особенности российского рынка
Три основные платформы покрывают весь рынок:
- Standoff Bug Bounty (Positive Technologies)
- BI.ZONE Bug Bounty
- BugBounty.ru
В 2024 году на российском рынке:
- Общее количество багхантеров — около 20 тысяч человек
- Активных исследователей — примерно 500
- Топовых экспертов — 30-50 человек
Средняя выплата растет на 13-14% в год, но пока отстает от мирового уровня. Зато конкуренция ниже, и опытный багхантер может зарабатывать больше традиционной работы.
Советы:
- Мониторь недопустимые события — там где реальные миллионы (Positive Technologies, Innostage)
- Банковский сектор греет — Сбер, Тинькофф, Альфа платят хорошо
- Следи за госсектором — Минцифры расширяет программы
- Изучай платформы — у каждой свои фишки и аудитория
- Развивай скиллы по RCE и критичным векторам — за них платят максимум
- Рассматривай цепочки уязвимостей — могут дать больше одиночных багов
- Не забывай про финтех и маркетплейсы — там тоже неплохие бюджеты
Рынок растет на 50%+ в год, так что время заходить сейчас — пока еще не все ниши заняты топовыми багхантерами.
