Bug bounty (багбаунти, буквально «награда за баг») называют программу, в которой компания выплачивает вознаграждение внешним исследователям за найденные уязвимости в своих сайтах, мобильных приложениях и инфраструктуре. Деньги дают только за подтверждённую уязвимость, первую по счёту и найденную по правилам программы, а время поиска не оплачивается.

- Что такое bug bounty простыми словами
- Как работает программа bug bounty
- Зачем компаниям bug bounty
- Платформы bug bounty в России
- Сколько платят за уязвимости
- За что не платят
- Что запрещено правилами и законом
- Кто может участвовать и как получить деньги
- Как начать багхантеру с нуля
- Как написать отчёт, который примут
- Частые вопросы о bug bounty
- Законно ли участвовать в bug bounty?
- Можно ли участвовать школьнику?
- Сколько ждать выплату?
- Нужно ли оформлять самозанятость?
- Чем bug bounty отличается от пентеста?
Что такое bug bounty простыми словами
Компания пишет условия: какие сервисы и системы можно проверять, чем нельзя пользоваться и сколько стоит уязвимость каждого уровня. Дальше программу видят тысячи исследователей безопасности, и каждый, кто её выбрал, может найти баг, который пропустила своя команда. Участников называют багхантерами или белыми хакерами. Багхантер от злоумышленника отличается тем, что действует в границах правил и отдаёт находку компании.
Яндекс принимает только технические уязвимости в сервисах, приложениях, инфраструктуре и умных устройствах компании, а об остальных ошибках просит писать в поддержку. Свою программу «Охота за ошибками» компания ведёт с 2012 года.
От пентеста, то есть заказного тестирования на проникновение, bug bounty отличается моделью оплаты. Пентестер работает по договору, в согласованных границах и получает деньги за проект.
Как работает программа bug bounty
На платформах Standoff Bug Bounty и BI.ZONE Bug Bounty путь одной уязвимости выглядит так:
- Компания публикует программу на платформе и описывает скоуп, то есть список доменов, IP-адресов и приложений, которые разрешено проверять. В программе Минцифры «ЕПГУ-Выборы» это пять доменов на gosuslugi.ru, два IP-адреса и три услуги портала, всё остальное в скоуп не входит.
- Исследователь регистрируется, выбирает программу, читает её условия и ищет уязвимости только в скоупе.
- Найденный баг он описывает в отчёте на платформе: одна уязвимость, один отчёт.
- Идёт триаж: платформа или команда безопасности компании подтверждает, что уязвимость раньше не находили и она действительно способна навредить.
- По правилам программы определяют уровень опасности и сумму, после чего исследователь получает выплату.

Программы бывают публичные, доступные всем участникам платформы, и приватные, куда компания зовёт ограниченный круг, например исследователей с наивысшим рейтингом. На Standoff есть ещё формат «по недопустимым событиям»: там сдают отчёт о недопустимом событии, а не об отдельной уязвимости, и суммы другого порядка. У одной такой программы вознаграждение 4,96-14,9 млн ₽.
Положение платформы Standoff даёт на оценку отчёта до 90 дней, а выплату обещает в течение 30 календарных дней после положительной оценки. Яндекс предупреждает, что рассмотрение может занять до 30 рабочих дней. В программе ЕПГУ-Выборы отвечают за 5 рабочих дней, разбирают находку за 10 и определяют сумму ещё за 15.
Зачем компаниям bug bounty
Скоуп, правила и суммы вознаграждений задаёт сама компания, а платит только за подтверждённые уязвимости. Разбор входящих отчётов, то есть триаж, можно отдать платформе: BI.ZONE берёт его на себя по запросу, на Standoff есть программы с пометкой «С триажем от Standoff». Исправлять найденное компании приходится самой.
Платформы bug bounty в России
Яндекс ведёт свою программу, а программы VK, госорганов, банков, маркетплейсов и других организаций размещены на российских платформах.
| Платформа | Что известно на 08.10.2026 |
|---|---|
| Standoff Bug Bounty (Positive Technologies) | больше 38 000 исследователей и больше 400 программ, выплачено больше 457 млн ₽, крупнейшая выплата 4,9 млн ₽ |
| BI.ZONE Bug Bounty | программы VK, Минцифры, Т-Банка, Ozon, Альфа-Банка, Сбера, Авито, регионов; выплаты физлицу, самозанятому или ИП |
| bugbounty.ru | программы, валидация уязвимостей и арбитраж |
| «Охота за ошибками» Яндекса | собственная программа компании с 2012 года |
Из зарубежных платформ HackerOne в марте 2022 года объявил, что приостанавливает выплаты хакерам в России и Беларуси и придерживает причитающиеся суммы. Прежде чем тратить время на зарубежную программу, проверьте её текущие условия выплат для вашей страны.
Сколько платят за уязвимости
Размер вознаграждения задаёт компания, и разброс между программами большой даже на одной платформе. Ниже две программы Standoff Bug Bounty на 08.10.2026, суммы до вычета налога.
| Уровень опасности | ЕПГУ-Выборы (Минцифры) | Flowwow (маркетплейс цветов и подарков) |
|---|---|---|
| Критический | 200 000-500 000 ₽ | 50 000-70 000 ₽ |
| Высокий | 50 000-200 000 ₽ | 20 000-50 000 ₽ |
| Средний | 30 000-50 000 ₽ | 10 000-20 000 ₽ |
| Низкий | 5 000-15 000 ₽ | 5 000-10 000 ₽ |
У Flowwow за информативные находки дают баллы программы, денег за них нет. Уровень опасности компания определяет сама. Flowwow смотрит, какие привилегии нужны злоумышленнику, насколько сложно обнаружить и использовать уязвимость, нужно ли действие пользователя, какое количество пользователей под риском и чем это грозит бизнесу и репутации.
На других программах потолок бывает выше: на странице BI.ZONE Bug Bounty у VK максимальная выплата 10 млн ₽, у программ Минцифры (это другая программа, не ЕПГУ-Выборы), Т-Банка, Ozon и Альфа-Банка по 1 млн. На Standoff программа MAX обещает до 10 млн ₽. По данным этой платформы, средняя выплата за одну уязвимость 65 тыс. ₽.
Мы бы не строили на багбаунти расчёт как на зарплату: вознаграждают только первого, кто прислал отчёт, а оценка по правилам может занять до 90 дней.
За что не платят
Дубликат не оплачивается. Flowwow вознаграждает «только первый полученный отчет», причём первым мог быть отчёт другого исследователя или внутренней команды безопасности. Яндекс может считать дубликатом и ошибку, если во внутреннем трекере уже есть задача о похожей ошибке, найденной сотрудниками или подрядчиками.
В правилах программ отдельно перечислено, что не принимают. У ЕПГУ-Выборы и Flowwow в этом списке, например:
- отчёты сканеров уязвимостей и других автоматических средств;
- self-XSS без демонстрации последствий;
- теоретические атаки без доказательства, что уязвимость можно использовать;
- отказ в обслуживании через флуд;
- раскрытие версии продукта и другой неконфиденциальной информации;
- отсутствие защитного механизма вроде CSRF-маркера без демонстрации реального влияния на безопасность пользователя или системы.
Open redirect в обеих программах принимают, только если показано влияние на безопасность, например возможность кражи токена авторизации.
Слабое описание может снизить выплату. В правилах Яндекса сказано, что награда может быть снижена или не назначена, если пропущены шаги для воспроизведения, а исследователь не отвечает на уточняющие вопросы. Flowwow не платит, если данных недостаточно для проверки.
Что запрещено правилами и законом
Положение Standoff запрещает всем участникам физическое проникновение в инфраструктуру клиента, социальную инженерию, атаки, которые могут нарушить работу клиента (включая DoS), взлом чужих аккаунтов и намеренную выгрузку персональных данных. Тестировать можно только на своих учётных записях, некоторые площадки разрешают ещё и выданные для теста. Некоторые программы задают и технические рамки тестирования. ЕПГУ-Выборы ограничивает сканеры 30 запросами в секунду к одному узлу и требует уникальный HTTP-заголовок, Flowwow просит работать через VPN и брать тестовым городом Сусуман.

В случае удалённого выполнения кода политика тестирования ЕПГУ-Выборы разрешает только выполнить ifconfig, hostname, whoami или id, прочитать /etc/passwd и /proc/sys/kernel/hostname и создать пустой файл в каталоге текущего пользователя. При SQL-инъекции можно узнать имя и версию базы, пользователя, список таблиц и столбцов, выполнить логическую проверку или SLEEP, но нельзя извлекать данные. Иные действия нужно заранее согласовать со специалистами безопасности.
Яндекс запрещает раскрывать ошибку 90 дней после отправки, в ЕПГУ-Выборы публичное раскрытие не предусмотрено вовсе. Положение Standoff позволяет заблокировать аккаунт за раскрытие с нарушением правил, а Flowwow прямо предупреждает о мерах по УК РФ.
Отдельного закона о белых хакерах нет. Законопроект № 509708-8 Госдума отклонила 8 июля 2025 года, в июне 2026-го депутат Антон Немкин сообщил, что доработанный пакет документов находится в правительстве, а принятого документа на 08.10.2026 мы не нашли. Статья 272 УК РФ наказывает неправомерный доступ к охраняемой законом компьютерной информации, если он повлёк её уничтожение, блокирование, модификацию либо копирование. Границы для багхантера задают правила программы, которые он принимает на платформе: всё, что не названо в скоупе, в программу не входит. Если проблема нашлась за пределами скоупа, Flowwow просит отправить отчёт через платформу и в паре предложений объяснить, почему он важен.
Кто может участвовать и как получить деньги
Положение Standoff пускает с 18 лет или с 14 лет при письменном согласии законных представителей, а в списке программ есть фильтр «Для участников младше 18 лет». По тому же положению не могут участвовать организаторы программы, члены их семей и разработчики проверяемого кода. Яндекс принимает находки от 14 лет, до 18 тоже только с письменного согласия родителей. Программа ЕПГУ-Выборы открыта только гражданам России от 18 лет.
ЕПГУ-Выборы и Flowwow переводят деньги только ИП и самозанятым, BI.ZONE Bug Bounty даёт выбрать статус физлица, самозанятого или ИП. На Standoff самозанятый регистрируется в сервисе Konsol, чек формируется там же, а налог платит сам получатель. По закону о налоге на профессиональный доход ставка с доходов от юрлиц и ИП 6 %, а применять режим нельзя, если доход за календарный год превысил 2,4 млн ₽. Как встать на учёт и вести чеки, мы разобрали в статье про самозанятого программиста.
Как начать багхантеру с нуля
Начинать советуем с программ для веб-приложений. Типы уязвимостей, которые там ищут, видны по правилам: Flowwow называет приоритетными, например, удалённое выполнение кода, SQL-инъекции, SSRF, IDOR, ошибки контроля доступа и бизнес-логики, XSS с воздействием на чувствительные данные. Для поиска нужно понимать, как работают HTTP и API, читать запросы и ответы в Burp Suite или похожем инструменте и писать небольшие скрипты. Python назван в 25 из 36 вакансий пентестера на hh.ru, которые мы разбирали в октябре 2026 года.

Порядок, который мы бы советовали:
- Пройти бесплатные учебные лаборатории, например Web Security Academy от создателей Burp Suite: только по SQL-инъекциям там 16 лабораторий, по XSS 30. Платный курс для старта не обязателен.
- Зарегистрироваться на Standoff Bug Bounty или BI.ZONE Bug Bounty и прочитать положение платформы.
- Выбрать программу по веб-приложениям, прочитать её правила целиком и выписать скоуп, запреты и список того, за что не платят.
- Искать вручную и сдавать по одному отчёту на уязвимость, без вывода сканера.
- Разбирать каждый отказ: дубликат, вне скоупа, не хватило доказательства.
Профиль на платформе поможет и при поиске работы. Багбаунти упомянут в 15 из тех же 36 вакансий, а в одной просят «опыт участия в программах Bug Bounty» со ссылкой на профили. Принятые находки стоит упомянуть в портфолио, не раскрывая деталей уязвимостей. Если хотите работать в информационной безопасности в штате, посмотрите, чем занимаются специалист по ИБ и аналитик SOC.
Как написать отчёт, который примут
ЕПГУ-Выборы требует от отчёта пять частей: название уязвимости, продукт и версию, доказательство (proof of concept) или подробное описание с шагами воспроизведения, сценарий атаки и рекомендации по устранению. Flowwow добавляет адрес уязвимого приложения, тип уязвимости, скриншоты или запись экрана и пример запроса из Burp Suite, а в хорошем описании ждёт оценку критичности по CVSS 3.1. Видео и скриншоты прикладывают в дополнение, текст они не заменяют.

Пишите шаги так, чтобы их повторил человек, который видит сервис впервые: с какой учётной записи, что отправили, что пришло в ответ. Все материалы держите только на платформе: правила Flowwow прямо запрещают выкладывать их на внешние ресурсы.
Частые вопросы о bug bounty
Законно ли участвовать в bug bounty?
Отдельного закона о багбаунти в России нет. Багхантер действует по правилам программы, которые принимает на платформе, и только в её скоупе. Неправомерный доступ к охраняемой законом компьютерной информации, повлёкший её уничтожение, блокирование, модификацию либо копирование, подпадает под статью 272 УК РФ.
Можно ли участвовать школьнику?
На Standoff и в «Охоте за ошибками» Яндекса с 14 лет, если есть письменное согласие родителей или законных представителей. Часть программ берёт только участников от 18 лет, это указано на странице программы.
Сколько ждать выплату?
Зависит от программы. По положению Standoff отчёт оценивают до 90 дней, деньги переводят в течение 30 календарных дней после положительной оценки. Flowwow старается обработать отчёт за две недели.
Нужно ли оформлять самозанятость?
Для части программ да: например, ЕПГУ-Выборы и Flowwow выплачивают вознаграждение только ИП и самозанятым. BI.ZONE Bug Bounty платит и физлицам без статуса.
Чем bug bounty отличается от пентеста?
Пентестер работает по договору и получает оплату за проект. В bug bounty вознаграждают только подтверждённую уязвимость, которую никто не прислал раньше.








