Краткая история баг-баунти: от идеи до нашего времени
Прародителем идеи баг-баунти был инженер и изобретатель Джозеф Брама. В 1784 году он создал замок, который, по его мнению, невозможно взломать, и обещал выплатить 200 гиней любому, кто сумеет его открыть. Предложение Брама повторяет суть современных программ для багхантеров — денежный приз тому, кто найдёт уязвимость в системе. Взломать замок смог только спустя 67 лет слесарь Альфред Чарльз Хоббс, но сама идея на этом не умерла: через 200 лет её подхватили в IT-корпорациях, а сегодня баг-баунти — один из важнейших инструментов кибербеза. Зачем компании платят за взлом своих продуктов и как в этом поучаствовать?
Игра слов
Первый раз слово «баг» в значении компьютерной ошибки употребила в 1947-м американская учёная Грейс Хоппер. Когда в реле вычислительной машины Harvard Mark II застрял мотылёк, она описала этот случай в своём дневнике: First actual case of bug being found («Найдена первая фактическая ошибка — насекомое»).
Впервые соревнование для поиска уязвимостей в IT-продукте анонсировала Hunter&Ready в 1983 году. Баги надо было найти в операционной системе Versatile Real-Time Executive. За сообщение об ошибке обещали 1000 $ или автомобиль Volkswagen Beetle, он же Bug, знаменитый «Жук». Но тогда программа поиска уязвимостей не носила привычного названия «баг-баунти». Организаторы предлагали получить Bug за обнаруженную ошибку, то есть баг.
Название «баг-баунти» придумал инженер технической поддержки Netscape Джарретт Ридлинхафер в 1995 году. В то время браузер Netscape Navigator набирал популярность, и фанаты продукта активно его тестировали, а когда находили баги, сообщали о них сотрудникам компании. Ридлинхафер предложил поощрять добровольных помощников деньгами. Руководство одобрило идею и выделило на неё 50 000 $. Помимо материального вознаграждения, участники баг-баунти также получили товары из магазина Netscape.
Лидеры рынка того времени оценили пользу от такого мероприятия, и скоро свои программы баг-баунти запустили IDefense, Mozilla, TippingPoint и другие IT-компании.
Первые программы баг-баунти
2002 год. IDefense начали Vulnerability Contributor Program. Компания поддерживала багхантеров, которые предпочли ответственно раскрыть информацию о найденных уязвимостях в продуктах Microsoft, Mozilla, NVIDIA и других компаний. Размеры денежных призов доходили до 400 $.
2004 год. Фонд Mozilla предложил 500 $ за сообщения о критических уязвимостях в Firefox. Это была их первая баг-баунти. По её итогам пять багхантеров получили выплаты, а Mozilla выпустила патчи, которые устраняли уязвимости.
2005 год. Компания TippingPoint запустила Zero Day Initiative (ZDI). По программе вознаграждения выплачивают за эксплойты, найденные в любом виде ПО. По сути, ZDI покупает данные о различных уязвимостях у независимых исследователей и хакеров, а затем раскрывает их первоначальным поставщикам, давая время на исправление бага.
2007 год. В Ванкувере прошёл первый конкурс Pwn2Own. Это соревнование в рамках конференции по безопасности CanSecWest. На нём хакеры взламывают популярные программные продукты и устройства, например IP-камеры, смартфоны, сетевые хранилища, умные колонки и так далее.
Победители получают устройство, которое они эксплуатировали, и денежный приз размером в несколько сотен тысяч долларов. После соревнования компаниям даётся 90 дней, чтобы выпустить патчи для найденных уязвимостей, потом данные обнародуются.
Первое соревнование было призвано продемонстрировать уязвимости операционной системы Mac OS X от Apple, поскольку тогда она считалась гораздо безопаснее конкурентов. В итоге исследователь Дино Дай Зови нашёл в браузере Safari уязвимость нулевого дня, за которую получил MacBook Pro и 10 000 $.
В 2025 году на Pwn2Own выплатили 900 000 $ за 49 уязвимостей в устройствах Tesla, Kenwood, Alpine, Sony, Ubiquiti Networks и других.
Самые крупные баг-баунти на западе
В 2015 году Airbnb запустила первую программу баг-баунти, вознаграждение по которой доходило до 10 000 $. В 2024 году вышла обновлённая программа, где выплаты за недостатки на веб-сайте или в мобильных приложениях компании достигают 25 000 $. С 2015 года Airbnb выплатила багхантерам 2,4 млн $ и рассмотрела 1394 сообщения.
Источник: HackerOne
В 2016 году Федеральное правительство США впервые обратилось к белым хакерам на официальном уровне. Министерство обороны анонсировало программу «Взломать Пентагон» с наградой до 15 000 $, по результатам которой багхантеры нашли более 100 уязвимостей.
В том же 2016 году была запущена баг-баунти Netflix, а в 2018 году стала общедоступной. В последней версии 2024 года белым хакерам предлагают до 25 000 $ за наиболее критические уязвимости.
За всё время действия программы Netflix выплатила багхантерам более 1 000 000 $. В том числе наградила автора отчёта об HTTP request smuggling, хотя случай не входил в систему наград. Компания сделала исключение, потому что выпустила патч для этого бага.
С 2020 года SpaceX платят за уязвимости в терминалах и клиентском ПО Starlink, суммы вознаграждений доходят до 100 000 $. При этом поиск уязвимостей можно свободно проводить на собственном оборудовании Starlink. Этим и воспользовался бельгийский инженер и специалист по ИБ Леннерт Воутерс: разобрал спутниковый терминал и взломал его с помощью кастомной накладной печатной платы на базе микроконтроллера RP2040.
Источник: Хабр
В 2025 и 2026 годах западные компании продолжили развивать программы баг-баунти, привлекая независимых исследователей к поиску уязвимостей в своих продуктах:
- Apple в прошлом году объявила крупнейшую программу в отрасли: 2 млн долларов за сложные цепочки эксплойтов уровня коммерческого шпионского ПО, а с бонусами за обход Lockdown Mode и уязвимости в бета-версиях выплата может превысить 5 млн долларов. Всего с 2020 года Apple выплатила исследователям более 35 млн.
- Microsoft в конце 2025 года расширила число продуктов, участвующих в баг-баунти, запустив подход In Scope by Default. Он означает, что любая критическая уязвимость, оказывающая подтверждённое влияние на онлайн-сервисы Microsoft, автоматически считается подпадающей под баг-баунти. Неважно, где находится ошибка. Раньше Microsoft платила только за уязвимости в продуктах и сервисах, явно включённых в баг-баунти. Если исследователь находил критическую проблему в сервисе, который не входил в список, вознаграждение могли не выплатить.
- Весной 2026 года специалисты по кибербезопасности компании Wiz обнаружили в GitHub критическую уязвимость, она получила идентификатор CVE-2026-3854 и оценку 8,7 из 10 по шкале CVSS. Уязвимость позволяла злоумышленникам получить доступ к миллионам частных репозиториев. За эту находку GitHub выплатил исследователям одно из самых крупных вознаграждений в истории своей программы bug bounty. Точный размер вознаграждения GitHub не раскрыла.
- Google в 2026 году увеличила максимальную награду до 1,5 млн долларов за наиболее сложные zero-click-цепочки для Android/Pixel и Chrome, одновременно снизив выплаты за более простые уязвимости, которые всё чаще находят AI-инструменты.
Актуальные баг-баунти в России
В 2025 году Россия оказалась под беспрецедентным давлением киберугроз: число атак на финансовый сектор выросло в 2,2 раза, зафиксировано более 50 масштабных утечек персональных данных, а общее количество атак на веб-приложения превысило 270 миллионов. Особенно часто злоумышленники атакуют телекоммуникационные компании, логистику, онлайн-развлечения и госсектор.
В таких условиях подход к обеспечению кибербезопасности меняется: применяется наступательная стратегия, включая цифровые краш-тесты и инициативы белых хакеров. Баг-баунти становится одним из наиболее эффективных и легитимных инструментов выявления уязвимостей, поэтому в таких программах участвует всё больше российских компаний и государственных структур.
С 2012 года Яндекс проводит программу по поиску багов «Охота за ошибками». Помимо денежного приза, участники получат место в Зале Славы — их имена и заслуги в программе внесут в список на сайте баг-баунти. Направления для поиска багов постоянно расширяются. В 2025 году их можно искать в инфраструктуре и сервисах Яндекса, умных устройствах с Алисой, Яндекс Браузере, мобильных приложениях и Yandex Cloud.
В 2022 году ВКонтакте опубликовал программу баг-баунти, вознаграждения по которой достигают 3,6 млн рублей. За всё время был принят 491 отчёт и выплачено более 25 млн рублей. А в 2024 году VK Видео запустила отдельную программу, выплаты по которой достигают 4,8 млн рублей.
В 2023 году Ozon запустил программу на Standoff 365 и BI.ZONE bug bounty. Маркетплейс предлагает искать уязвимости на сайте, в корпоративном мессенджере и приложениях для покупателей, продавцов, банка и сотрудника ПВЗ. Всего по программе было выплачено более 12 млн рублей.
В апреле 2023 года Т-Банк предложил багхантерам искать уязвимости в десяти своих сервисах. Сумма вознаграждения за критические уязвимости достигает 1 млн рублей.
С 2022 года, когда выросло число кибератак на отечественные государственные IT-системы, программы баг-баунти начали внедрять в госсекторе. Первыми подключились портал «Госуслуги» и Минцифры. В августе 2023 года участие в баг-баунти вошло в рейтинг цифровой трансформации госорганов. В 2024 году доля госсектора среди участников программ баг-баунти на Standoff 365 Bug Bounty достигла 16%.
В 2024 году публичные программы на BI.ZONE баг-баунти запустили Волгоградская, Нижегородская, Тульская области, ХМАО‑Югра и Ставропольский край. На Standoff 365 Bug Bounty в 2024 году госучреждения приняли 12% отчётов — почти в два раза больше, чем в 2023 году.
В 2025 году МАХ запустил программу по поиску уязвимостей баг-баунти. Акцент был сделан на защите приватности пользователей. Максимальное вознаграждение — 5 млн руб. Выплаты варьировались от степени критичности найденных уязвимостей.
HH.ru представил открытую программу баг-баунти в 2026 году. Независимые исследователи могут искать уязвимости в сервисах hh.ru, Talantix и «Сетки», получая до 500 тысяч рублей за критические находки и до 250 тысяч за высокой степени опасности.
По словам Игоря Сергиенко, Директора Центра мониторинга внешних цифровых угроз Solar AURA, ГК «Солар», в современном мире данные становятся новым золотом. Именно поэтому люди должны осознавать, что утечки могут произойти в любой момент и с любой стороны. Эффективное отслеживание и мониторинг потенциальных уязвимостей — это не просто необходимость, а жизненно важный аспект защиты.
«Солар» составил список пяти самых частых критических уязвимостей приложений банков, чтобы помочь обезопасить пользовательские данные:
Нехватка контроля доступа. Если привилегии сотрудников не отслеживаются, то внутренний и внешний нарушитель может получить нелегитимный доступ к конфиденциальным данным. Например, о транзакциях клиентов. Для защиты эксперты «Солара» советуют внедрить принцип наименьших привилегий (Principle of Least Privilege, PoLP) и контролировать изменения прав доступа.
Межсайтовый скриптинг (XSS). Злоумышленники внедряют вредоносный JavaScript-код с помощью пользовательского ввода в стороннем браузере, чтобы украсть сессионные cookies или перенаправить на вредоносный сайт. Чтобы защититься от XSS, рекомендуется тщательнее валидировать и экранировать поступающие данные, а также использовать стандарт безопасности Content Security Policy (CSP).
Неправильная обработка, защита или хранение конфиденциальной информации. Например, номеров кредиток, паролей или персональных данных клиентов. Неактуальные протоколы безопасности и слабые криптоалгоритмы помогают злоумышленнику быстро определить значения хеш-функции или получить доступ к данным.
Недостатки логирования и мониторинга. Находить и расследовать кибератаки сложнее, если логирование событий недостаточное или его нет совсем. Это уменьшает шанс отследить несанкционированный доступ к IT-системе и расследовать инциденты, потому что не хватает технологической информации о процессе транзакции. Проблему решит централизованное логирование, мониторинг подозрительной активности и использование SIEM-систем.
Кроме того, инциденты ИБ может спровоцировать избыточное логирование. Например, функции полного логирования обычно нужны на этапах разработки и тестирования. Если сохранить их в промышленной эксплуатации, это может вызвать небезопасное хранение данных клиентов за пределами информационных систем.
Плохой контроль интерфейсов прикладного программирования API. К примеру, сохранение скрытых точек входа. Это может вызвать утечку данных или несанкционированный доступ. Если использовать OAuth, JWT и вовремя проверять права доступа, то можно устранить подобные риски.