+7 (495) 151-64-77
+7 (495) 151-64-77
Федеральные каналы Статья

Белые хакеры: как устроен рынок поиска уязвимостей

Содержание

Найденная в чужой системе дыра — это товар, у которого есть два покупателя. Первый платит официально, по договору, с актом и налогами, и просит после оплаты никому не рассказывать до выпуска исправления. Второй платит анонимно, больше и сразу, но потом этой дырой пользуются. Вся конструкция этичного взлома держится на одном: сделать первого покупателя достаточно удобным, чтобы к нему шли добровольно.

Слово «хакер» в новостях почти всегда означает нападающего, и это сильно мешает разговору. Специалист, который ищет уязвимости по заказу владельца системы, делает ровно ту же работу техническими средствами, но результат отдаёт заказчику, а не использует. Разница между ним и преступником не в навыке и не в инструментах — она в наличии разрешения и в том, куда уходит находка.

Профессия за последние годы вышла из полулегальной тени в нормальный рынок с площадками, тарифами и рейтингами исполнителей. Разбираю, как этот рынок устроен изнутри, кому имеет смысл в него заходить со стороны заказчика и что делать компании, у которой нет и не будет бюджета на программу вознаграждений.

Четыре вопроса, которые я задаю компаниям, когда речь заходит о поиске уязвимостей на стороне. Владимир Кривов, директор РостСайт.

  • Почему за найденную ошибку вообще принято платить?
  • Чем программа вознаграждений отличается от заказанного тестирования?
  • Кому такая программа не нужна и даже вредна?
  • Что делать, если вам написал незнакомый человек с описанием дыры?

Уязвимость — товар с двумя рынками

Цена находки определяется не сложностью её поиска, а тем, что с ней можно сделать. Дыра в форме обратной связи маленького сайта не стоит почти ничего: украсть через неё нечего. Ошибка в системе, через которую проходят платежи или персональные данные сотен тысяч людей, стоит дорого на обоих рынках сразу — и легальном, и теневом.

Дальше в дело вступает простая логика поставщика. Исследователь выбирает не между добром и злом абстрактно, а между двумя предложениями с разным профилем риска. Официальная выплата меньше, но приходит без последствий, добавляет строчку в публичный рейтинг и открывает дорогу к найму. Теневая больше, но превращает специалиста в фигуранта. Программа вознаграждений выигрывает не суммой, а предсказуемостью — тем, что заплатят в срок и не подадут заявление вместо оплаты.

Здесь у российского рынка есть незакрытая проблема, о которой честно говорят все участники. Правовой статус исследователя, который нашёл дыру без предварительного договора, до сих пор обсуждается: поправки о так называемых белых хакерах не первый год проходят рассмотрение. Пока вопрос не решён окончательно, безопасный для специалиста путь один — работать через площадку или по договору, где разрешение оформлено письменно.

Чем это отличается от пентеста и аудита

Три инструмента постоянно путают, а они решают разные задачи и покупаются в разные моменты жизни компании.

Что покупаетеКак устроеноЗа что платитеКогда уместно
Аудит кода и конфигурацийСпециалисты читают исходники и настройкиЗа время работыДо запуска, при смене подрядчика
Тестирование на проникновениеКоманда атакует систему в оговорённых рамках и в срокЗа проект целикомРаз в год, перед проверкой или сделкой
Программа вознагражденийИщут все желающие, постоянноТолько за подтверждённую находкуКогда система уже зрелая и меняется часто

Экономическая разница принципиальна. Пентест — это фиксированная сумма за фиксированное время: команда из нескольких человек проверит то, что успеет, и напишет отчёт. Программа вознаграждений — это плата за результат: не нашли ничего, не заплатили ничего, но искали сотни людей с разным опытом и разными привычками, месяцами и в разное время суток.

Отсюда и правильная последовательность. Открывать программу до аудита бессмысленно и дорого: на систему, где не закрыты очевидные вещи, слетится толпа, и вы будете платить за десятки одинаковых находок, которые устранили бы одной настройкой. Сначала базовая гигиена, потом проектное тестирование, и только затем постоянный поиск силами рынка.

Почему компания платит постороннему за взлом

Возражение собственника звучит всегда одинаково: у нас есть свой программист, пусть он и проверит. Проблема в том, что человек, который систему построил, проверяет её в той же логике, в которой строил. Он смотрит на предусмотренные сценарии, а взлом живёт в непредусмотренных — в том, что случится, если ввести отрицательное число, отправить форму дважды, подменить идентификатор в адресной строке на соседний.

Второй аргумент экономический. Компания платит за находку один раз, а инцидент оплачивает много раз: восстановлением, компенсациями, разбирательствами и репутацией. С 2025 года в России действуют оборотные штрафы за утечки персональных данных, и это заметно изменило разговор о безопасности в компаниях средней руки: раньше утечка была неприятностью, теперь она стала статьёй расходов, размер которой зависит от выручки.

Третий мотив — кадровый, и о нём говорят реже. Соревнования и конкурсы для этичных хакеров, которые проводят и коммерческие площадки, и государственные структуры, работают как воронка найма: специалистов такого профиля мало, обычным собеседованием их не найти, а рейтинг на площадке показывает реальные навыки лучше любого резюме.

Кому программа поиска ошибок не нужна

Честный ответ: большинству небольших компаний. Если у вас сайт-визитка, каталог без личных кабинетов и форма заявки, объявлять вознаграждение не за что — приходить будут с шаблонными замечаниями, а разбирать их придётся вам.

Есть и обратная опасность, о которой предупреждают редко. Публичная программа — это приглашение изучать вашу систему. Компания, которая не готова быстро отвечать на сообщения, проверять находки и чинить их, получит поток обращений, испорченные отношения с исследователями и репутацию площадки, где не платят. Открытая программа без человека, который отвечает за исправления, вредит больше, чем её отсутствие.

Признаки готовности простые: в системе есть данные, потеря которых стоит денег; есть человек, отвечающий за безопасность, хотя бы частью занятости; изменения выкатываются регулярно; и есть бюджет, из которого выплату проведут без трёхмесячного согласования.

Как посмотреть на свой сайт глазами чужого человека

Без бюджета и без специалистов доступна проверка, которую собственник делает сам за один вечер. Она не заменяет профессиональную работу, но закрывает самые частые дыры малого бизнеса — те, что находят не хакеры, а поисковые роботы и любопытные посетители.

  1. Наберите в поиске название своего домена вместе с типовыми служебными путями. Регулярно обнаруживаются проиндексированные архивы, резервные копии базы и папки с документами, о которых никто не помнил.
  2. Проверьте, что происходит, если в адресе страницы заказа заменить номер на соседний. Если открылся чужой заказ — у вас утечка, и найдёт её первый же скучающий клиент.
  3. Посмотрите, кто имеет доступ в админку сайта. Уволенные сотрудники и подрядчики, с которыми вы расстались год назад, обнаруживаются в этом списке чаще, чем хотелось бы.
  4. Отправьте себе восстановление пароля от главного рабочего ящика и посмотрите, на чей телефон придёт код. Если на чужой, всё остальное можно не проверять.
  5. Спросите подрядчика, где лежат резервные копии и когда из них последний раз что-нибудь разворачивали. Ответ «делаются автоматически» ответом не является.

Отдельно про людей. Подавляющее большинство успешных проникновений начинается не с технической изощрённости, а с письма или звонка сотруднику: просьба срочно подтвердить оплату, ссылка на поддельную страницу входа, знакомая фамилия в подписи. Слабое место находится не в коде, а в человеке, которому некогда проверять, и никакая программа вознаграждений эту дыру не закрывает.

Вам написал исследователь: что сделать в первый час

Сценарий, который повторяется постоянно. На общую почту приходит письмо: незнакомый человек описывает уязвимость и спрашивает, есть ли у компании вознаграждение. Типовая реакция руководителя — испуг, за ним подозрение, за ним угроза обратиться в полицию. Это худшее из возможных решений: специалист замолкает, дыра остаётся, а знает о ней теперь посторонний человек, у которого нет причин относиться к вам хорошо.

Правильный порядок другой. Поблагодарите и подтвердите получение — молчание провоцирует публикацию сильнее любого спора. Попросите техническое описание и не просите демонстрацию на боевой системе. Передайте разработчику и назначьте срок. Договоритесь о дате, после которой находку можно обнародовать, — это нормальная практика ответственного разглашения, и большинство исследователей на неё соглашается. Если находка настоящая и серьёзная, заплатите, даже когда никакой программы у вас не объявлено: это дешевле любого другого исхода.

И заведите на сайте отдельный адрес для таких сообщений, который читает живой человек. Компания, которой некуда сообщить о дыре, узнаёт о ней из новостей — обычно одновременно со своими клиентами.

0
Поделиться
Оцените статью

Комментарии

Пока никто не комментировал. Будьте первым.

Комментарий появится после проверки модератором. Администрация сайта оставляет за собой право редактировать и удалять комментарии.

Читайте также

Первый год после диплома: куда идти работать Статья
Первый год после диплома: куда идти работать
Выпускной 2023 года студентов Колледжа управления и экономики. Студенты получили дипломы, их ждёт путь карьерного роста и большие возможности. Владимира Кривова, руководителя маркетингового IT-агентства Ростсайт, пригласили выступить на выпускном студентов, который прошёл в КЦ Автоград. Какие актуальные направления сейчас выпускает колледж, план…
Таможенный сбор: почему дорожает мелкая партия Статья
Таможенный сбор: почему дорожает мелкая партия
6 мая вышло постановление о максимизации таможенного сбора для компаний, ввозящих в Россию электронику. Довольно высокая цена для импорта. Вместе с Владимиром Кривовым разбираемся в проблеме: как же это скажется на российском рынке в будущем и даже уже сейчас. «0:00» – с 6 мая таможенный сбор 30 тыс «0:34» – как повышение отразится на покупателя…
Алгоритмы выдачи: что решает место товара в списке Статья
Алгоритмы выдачи: что решает место товара в списке
Секреты рекоммендательных алгоритмов: Владимир Кривов, приглашённый гость на телеканал Москва 24 Заказать SEO-продвижение - https://tolyatti.rostsayt.ru/ С 1 октября 2023 года в России вступил в силу закон, по которому интернет-платформы должны рассекречивать правила применения рекомендательных алгоритмов. Полномочия по контролю за соблюдением н…
Сахар: как роскошь стала самым дешёвым сырьём Статья
Сахар: как роскошь стала самым дешёвым сырьём
Владимир Кривов, IT-маркетолог – пригашённый гость на телеканале РЕН ТВ. Заказать сайт, SEO – https://tolyatti.rostsayt.ru/ В этом выпуске: Сладкая жизнь. Можно ли полноценно жить, питаясь только сахаром? Почему вода в Аравийском море стала сладкой? Сколько войн началось из-за сахара? Из чего делают сахар в Африке? «0:00 – что в выпуске» «1:42 –…