Кому платят за легальный взлом и как устроен рынок пентеста

2039
Кому платят за легальный взлом и как устроен рынок пентеста

За легальный взлом платят не человеку, который просто сумел проникнуть в систему. Заказчик покупает контролируемую проверку безопасности, понятный результат и возможность исправить слабые места до настоящей атаки. Главный товар здесь не сам доступ, а снижение риска.

Получателем денег может стать пентестер, участник Bug Bounty, красная команда, аудитор исходного кода, специалист по безопасности облачной инфраструктуры или компания, которая организует проверку. Модель оплаты зависит от задачи. Одному платят за выполненный проект, другому только за уникальную уязвимость, третьему за реалистичную имитацию действий конкретного противника.

Материал предназначен для легального и ответственного исследования безопасности. Проверять можно собственные системы и ресурсы, на тестирование которых владелец дал явное разрешение. Нужно соблюдать законы своей страны, включая законодательство России. Нельзя применять методы проверки для несанкционированного доступа, слежки, кражи данных, нарушения правил сервисов или незаконного обхода ограничений.

Платят не за факт взлома, а за конкретную услугу

Слово «хакер» плохо описывает рынок. Под одним ярлыком скрываются специалисты с разными задачами, зонами ответственности и способами оплаты.

Исполнитель Что проверяет За какой результат получает деньги
Пентестер Сайт, приложение, сеть, облако, Wi-Fi или отдельный компонент инфраструктуры За согласованный объём работ, отчёт и повторную проверку исправлений
Красная команда Способность компании противостоять реалистичной атаке За проведение сценария и оценку работы защиты, сотрудников и процессов
Участник Bug Bounty Активы, перечисленные в правилах программы За уникальную подтверждённую уязвимость, подходящую под условия программы
Аудитор кода Исходный код, архитектуру, механизмы авторизации и обработку данных За поиск дефектов и рекомендации по их устранению
Платформа Bug Bounty Процесс приёма, проверки и сопровождения отчётов За инфраструктуру, триаж, коммуникацию и организацию выплат

Пентестер обычно работает по договору и техническому заданию. Заказчик определяет разрешённые домены, IP-адреса, приложения, учётные записи, время проведения теста и запрещённые методы. Отдельно согласуют допустимость социальной инженерии, проверки отказоустойчивости, эксплуатации уязвимостей и доступа к рабочим данным.

Оплата пентеста не зависит напрямую от числа найденных ошибок. Специалист может не обнаружить критическую уязвимость, но всё равно получить деньги, если выполнил согласованную программу проверки. Заказчик платит за квалифицированную работу, покрытие выбранного периметра и обоснованный вывод, а не за обязательное появление сенсационной дыры.

Хороший отчёт содержит не только название уязвимости. Разработчикам нужны затронутый компонент, условия эксплуатации, доказательство влияния, последовательность воспроизведения, оценка риска и рекомендации по исправлению. После установки патча часто проводят ретест, который показывает, закрыта ли исходная проблема и не появился ли обход.

Красная команда решает более широкую задачу. Пентест чаще ищет и проверяет технические уязвимости в заданном периметре. Red Team может имитировать поведение реального противника, строить длинные цепочки атак, проверять реакцию SOC и пытаться достичь заранее согласованной цели. Такой целью может стать доступ к тестовому аналогу критической системы или получение условного файла без копирования реальных данных.

Красная команда не обязана использовать все возможные методы. Социальная инженерия, физическое проникновение, фишинг и атаки на подрядчиков допустимы только при прямом согласовании. Название Red Team не даёт исполнителю права самостоятельно расширять сценарий.

Bug Bounty работает совсем не как обычная работа

В Bug Bounty компания открывает определённые цифровые активы для независимых исследователей и заранее публикует правила. Исследователь сам выбирает цель, оплачивает своё время и принимает риск ничего не заработать. Вознаграждение обычно появляется только после того, как команда программы признает отчёт уникальным, воспроизводимым и соответствующим условиям.

Подробно механику такого формата разбирает материал SecurityLab о программах Bug Bounty. Главное отличие от пентеста состоит в модели оплаты. Пентестер продаёт проект и трудозатраты, а багхантер предлагает отдельный результат без гарантии, что компания его примет.

Порядок выплат определяет конкретная программа. Обычно учитывают реальное влияние, сложность эксплуатации, необходимые права, масштаб затронутых пользователей и качество отчёта. Оценка по CVSS может служить ориентиром, но не заменяет внутреннюю оценку бизнеса. Одинаковая техническая ошибка в тестовом блоге и платёжной системе создаёт разный риск.

Первый корректный отчёт обычно получает вознаграждение, а следующие закрывают как дубликаты. Под словом «дубликат» может скрываться не только тот же URL. Несколько внешне разных проявлений иногда возникают из одной системной ошибки и устраняются одним исправлением. Тогда программа вправе признать последующие сообщения повторными.

Однако дубликаты не всегда устроены примитивно. Некоторые программы могут разделить вознаграждение, если более поздний исследователь предоставил принципиально лучшее доказательство, нашёл другой уровень влияния или предложил исправление, которое использовала команда разработки. Единого правила для всех платформ нет.

Bug Bounty не нужно путать с Vulnerability Disclosure Program. Программа раскрытия уязвимостей создаёт официальный канал связи, описывает разрешённую область и порядок передачи отчёта, но может вообще не предусматривать деньги. Компания обещает принять сообщение и корректно обработать его, а не обязательно заплатить автору.

Разница кажется формальной, пока исследователь не потратил несколько дней на проверку. Наличие страницы security.txt, адреса security@company.example или формы для сообщений ещё не означает наличие вознаграждения. Условия выплаты нужно читать до начала активного тестирования.

Куда уходит бюджет заказчика

Исследователь видит только сумму выплаты, но компания оплачивает гораздо более длинный процесс. Сначала нужно составить правила, проверить права на активы и исключить системы подрядчиков. Затем кто-то принимает отчёты, удаляет шум, подтверждает уязвимости, оценивает риск и передаёт задачи разработчикам.

После исправления команда повторяет проверку, обновляет документацию, предупреждает затронутые подразделения и при необходимости расследует возможную эксплуатацию уязвимости в прошлом. Платформа может вести триаж, проверять личность участников, решать споры, оформлять выплаты и поддерживать закрытую коммуникацию.

Поэтому сравнивать стоимость одного вознаграждения с ценой полноценного пентеста некорректно. Bug Bounty даёт постоянный поток независимых исследователей, но плохо подходит для гарантированного покрытия конкретной архитектуры к определённому сроку. Пентест обеспечивает согласованный объём проверки, но ограничен временем и составом команды. Зрелые компании сочетают оба подхода с анализом кода, моделированием угроз, сканированием и внутренним контролем безопасности.

Показательный пример дала программа Hack the Pentagon. Исследователи нашли 138 уникальных уязвимостей, подходящих под условия пилотного проекта. На вознаграждения ушло около 75 тысяч долларов, весь проект стоил 150 тысяч. Министерство обороны США оценивало сопоставимую проверку через обычного подрядчика более чем в миллион долларов. Однако программа охватывала только пять публичных сайтов, а не критические военные сети. Кейс показал экономическую пользу краудсорсинга, но не доказал, что Bug Bounty всегда дешевле или способна заменить комплексный аудит.

Разрешение работает только внутри установленных границ

Я считаю разрешение главным критерием легального взлома. Добрые намерения, найденная уязвимость и обещание ничего не публиковать не заменяют согласия владельца системы.

Надёжная схема начинается с письменного описания области проверки. Документ или правила программы должны перечислять разрешённые активы, методы, ограничения, каналы связи и порядок работы с данными. Чем опаснее тест, тем подробнее нужно описать процедуру остановки и контакты ответственных сотрудников.

Формулировка «проверяйте наш сайт» оставляет слишком много вопросов. На том же домене могут работать сторонняя платёжная форма, облачный сервис, рекламная сеть или система партнёра. Компания не может разрешить тестирование инфраструктуры, которой не владеет. Даже опубликованная «безопасная гавань» обычно распространяется только на перечисленные активы и не связывает третьих лиц.

В России нужно учитывать статью 272 УК РФ. Норма касается неправомерного доступа к охраняемой законом компьютерной информации, если действия повлекли уничтожение, блокирование, изменение или копирование данных. Отдельные риски возникают при работе с персональными данными, вредоносными программами, критической информационной инфраструктурой и коммерческой тайной.

Договор или правила Bug Bounty снижают правовую неопределённость, но не дают абсолютного иммунитета. Исследователь должен соблюдать условия разрешения. Если программа запрещает подбор паролей, отказ в обслуживании или доступ к данным других пользователей, нарушение запрета нельзя оправдать тем, что основной домен входил в область тестирования.

Особенно опасен принцип «скачаю всю базу, чтобы доказать серьёзность». Для подтверждения уязвимости обычно хватает минимального объёма данных. Нужно остановиться после получения достаточного доказательства, не сохранять лишние сведения и сразу сообщить владельцу программы. Реальные платёжные данные, медицинские записи и личная переписка требуют предельной осторожности.

Отдельная красная линия проходит вокруг вымогательства. Исследователь вправе спросить, предусматривает ли компания вознаграждение. Угроза опубликовать уязвимость, продать доступ или передать украденные данные при отказе от оплаты уже не похожа на ответственное раскрытие. Сначала взломать систему без разрешения, а затем предложить «защиту» тоже нельзя назвать легальной услугой.

За что чаще всего не платят

Маркетинг платформ создаёт впечатление, что достаточно запустить сканер и отправить найденные предупреждения. На практике автоматический отчёт редко имеет самостоятельную ценность. Сканер может обнаружить версию компонента или подозрительное поведение, но исследователь должен проверить результат, исключить ложное срабатывание и объяснить реальное влияние.

  • За дубликат уже известной уязвимости обычно не платят.
  • За проблему вне разрешённой области вознаграждение чаще всего не положено.
  • За теоретический риск без воспроизводимого сценария могут снизить выплату или отклонить отчёт.
  • За обычную ошибку интерфейса без влияния на безопасность Bug Bounty не платит.
  • За массовую выгрузку данных исследователь может получить не награду, а претензию.
  • За отчёт, созданный автоматическим инструментом и не проверенный человеком, программа вправе отказать.

Максимальная награда на странице программы почти ничего не говорит о реальном заработке новичка. Крупные суммы предназначены для редких уязвимостей с высоким влиянием и сложной эксплуатацией. Большая часть времени уходит на изучение архитектуры, проверку гипотез, подготовку отчёта и конкуренцию с другими исследователями.

Легальный взлом не сводится к Bug Bounty. Стабильнее зарабатывают специалисты, которые умеют вести проект целиком, понимать бизнес-логику, писать отчёты, обсуждать исправления с разработчиками и работать в рамках договора. Технический навык открывает дверь, но деньги приносит управляемый результат.

На вопрос из заголовка я отвечу так. За легальный взлом платят пентестерам, красным командам, багхантерам, аудиторам и компаниям, которые организуют проверку. Одни получают деньги за методичную работу, другие за уникальную находку, третьи за реалистичный сценарий атаки. Во всех случаях решающую роль играют разрешение владельца, точные границы и доказуемая польза для защиты. Без этих условий «этичный хакер» остаётся только красивым названием.

легальный взлом пентест bug bounty этичный хакер red team аудит безопасности
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
тризтех
24 сентября · 10:30
Звезда родилась Первое онлайн-мероприятие ТризТеха
Регистрация
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+

Юрий Кочетов

Здесь я делюсь своими не самыми полезными, но крайне забавными мыслями о том, как устроен этот мир. Если вы устали от скучных советов и правильных решений, то вам точно сюда.