Найденная в чужой системе дыра — это товар, у которого есть два покупателя. Первый платит официально, по договору, с актом и налогами, и просит после оплаты никому не рассказывать до выпуска исправления. Второй платит анонимно, больше и сразу, но потом этой дырой пользуются. Вся конструкция этичного взлома держится на одном: сделать первого покупателя достаточно удобным, чтобы к нему шли добровольно.
Слово «хакер» в новостях почти всегда означает нападающего, и это сильно мешает разговору. Специалист, который ищет уязвимости по заказу владельца системы, делает ровно ту же работу техническими средствами, но результат отдаёт заказчику, а не использует. Разница между ним и преступником не в навыке и не в инструментах — она в наличии разрешения и в том, куда уходит находка.
Профессия за последние годы вышла из полулегальной тени в нормальный рынок с площадками, тарифами и рейтингами исполнителей. Разбираю, как этот рынок устроен изнутри, кому имеет смысл в него заходить со стороны заказчика и что делать компании, у которой нет и не будет бюджета на программу вознаграждений.
Четыре вопроса, которые я задаю компаниям, когда речь заходит о поиске уязвимостей на стороне. Владимир Кривов, директор РостСайт.
- Почему за найденную ошибку вообще принято платить?
- Чем программа вознаграждений отличается от заказанного тестирования?
- Кому такая программа не нужна и даже вредна?
- Что делать, если вам написал незнакомый человек с описанием дыры?
Уязвимость — товар с двумя рынками
Цена находки определяется не сложностью её поиска, а тем, что с ней можно сделать. Дыра в форме обратной связи маленького сайта не стоит почти ничего: украсть через неё нечего. Ошибка в системе, через которую проходят платежи или персональные данные сотен тысяч людей, стоит дорого на обоих рынках сразу — и легальном, и теневом.
Дальше в дело вступает простая логика поставщика. Исследователь выбирает не между добром и злом абстрактно, а между двумя предложениями с разным профилем риска. Официальная выплата меньше, но приходит без последствий, добавляет строчку в публичный рейтинг и открывает дорогу к найму. Теневая больше, но превращает специалиста в фигуранта. Программа вознаграждений выигрывает не суммой, а предсказуемостью — тем, что заплатят в срок и не подадут заявление вместо оплаты.
Здесь у российского рынка есть незакрытая проблема, о которой честно говорят все участники. Правовой статус исследователя, который нашёл дыру без предварительного договора, до сих пор обсуждается: поправки о так называемых белых хакерах не первый год проходят рассмотрение. Пока вопрос не решён окончательно, безопасный для специалиста путь один — работать через площадку или по договору, где разрешение оформлено письменно.
Чем это отличается от пентеста и аудита
Три инструмента постоянно путают, а они решают разные задачи и покупаются в разные моменты жизни компании.
| Что покупаете | Как устроено | За что платите | Когда уместно |
|---|---|---|---|
| Аудит кода и конфигураций | Специалисты читают исходники и настройки | За время работы | До запуска, при смене подрядчика |
| Тестирование на проникновение | Команда атакует систему в оговорённых рамках и в срок | За проект целиком | Раз в год, перед проверкой или сделкой |
| Программа вознаграждений | Ищут все желающие, постоянно | Только за подтверждённую находку | Когда система уже зрелая и меняется часто |
Экономическая разница принципиальна. Пентест — это фиксированная сумма за фиксированное время: команда из нескольких человек проверит то, что успеет, и напишет отчёт. Программа вознаграждений — это плата за результат: не нашли ничего, не заплатили ничего, но искали сотни людей с разным опытом и разными привычками, месяцами и в разное время суток.
Отсюда и правильная последовательность. Открывать программу до аудита бессмысленно и дорого: на систему, где не закрыты очевидные вещи, слетится толпа, и вы будете платить за десятки одинаковых находок, которые устранили бы одной настройкой. Сначала базовая гигиена, потом проектное тестирование, и только затем постоянный поиск силами рынка.
Почему компания платит постороннему за взлом
Возражение собственника звучит всегда одинаково: у нас есть свой программист, пусть он и проверит. Проблема в том, что человек, который систему построил, проверяет её в той же логике, в которой строил. Он смотрит на предусмотренные сценарии, а взлом живёт в непредусмотренных — в том, что случится, если ввести отрицательное число, отправить форму дважды, подменить идентификатор в адресной строке на соседний.
Второй аргумент экономический. Компания платит за находку один раз, а инцидент оплачивает много раз: восстановлением, компенсациями, разбирательствами и репутацией. С 2025 года в России действуют оборотные штрафы за утечки персональных данных, и это заметно изменило разговор о безопасности в компаниях средней руки: раньше утечка была неприятностью, теперь она стала статьёй расходов, размер которой зависит от выручки.
Третий мотив — кадровый, и о нём говорят реже. Соревнования и конкурсы для этичных хакеров, которые проводят и коммерческие площадки, и государственные структуры, работают как воронка найма: специалистов такого профиля мало, обычным собеседованием их не найти, а рейтинг на площадке показывает реальные навыки лучше любого резюме.
Кому программа поиска ошибок не нужна
Честный ответ: большинству небольших компаний. Если у вас сайт-визитка, каталог без личных кабинетов и форма заявки, объявлять вознаграждение не за что — приходить будут с шаблонными замечаниями, а разбирать их придётся вам.
Есть и обратная опасность, о которой предупреждают редко. Публичная программа — это приглашение изучать вашу систему. Компания, которая не готова быстро отвечать на сообщения, проверять находки и чинить их, получит поток обращений, испорченные отношения с исследователями и репутацию площадки, где не платят. Открытая программа без человека, который отвечает за исправления, вредит больше, чем её отсутствие.
Признаки готовности простые: в системе есть данные, потеря которых стоит денег; есть человек, отвечающий за безопасность, хотя бы частью занятости; изменения выкатываются регулярно; и есть бюджет, из которого выплату проведут без трёхмесячного согласования.
Как посмотреть на свой сайт глазами чужого человека
Без бюджета и без специалистов доступна проверка, которую собственник делает сам за один вечер. Она не заменяет профессиональную работу, но закрывает самые частые дыры малого бизнеса — те, что находят не хакеры, а поисковые роботы и любопытные посетители.
- Наберите в поиске название своего домена вместе с типовыми служебными путями. Регулярно обнаруживаются проиндексированные архивы, резервные копии базы и папки с документами, о которых никто не помнил.
- Проверьте, что происходит, если в адресе страницы заказа заменить номер на соседний. Если открылся чужой заказ — у вас утечка, и найдёт её первый же скучающий клиент.
- Посмотрите, кто имеет доступ в админку сайта. Уволенные сотрудники и подрядчики, с которыми вы расстались год назад, обнаруживаются в этом списке чаще, чем хотелось бы.
- Отправьте себе восстановление пароля от главного рабочего ящика и посмотрите, на чей телефон придёт код. Если на чужой, всё остальное можно не проверять.
- Спросите подрядчика, где лежат резервные копии и когда из них последний раз что-нибудь разворачивали. Ответ «делаются автоматически» ответом не является.
Отдельно про людей. Подавляющее большинство успешных проникновений начинается не с технической изощрённости, а с письма или звонка сотруднику: просьба срочно подтвердить оплату, ссылка на поддельную страницу входа, знакомая фамилия в подписи. Слабое место находится не в коде, а в человеке, которому некогда проверять, и никакая программа вознаграждений эту дыру не закрывает.
Вам написал исследователь: что сделать в первый час
Сценарий, который повторяется постоянно. На общую почту приходит письмо: незнакомый человек описывает уязвимость и спрашивает, есть ли у компании вознаграждение. Типовая реакция руководителя — испуг, за ним подозрение, за ним угроза обратиться в полицию. Это худшее из возможных решений: специалист замолкает, дыра остаётся, а знает о ней теперь посторонний человек, у которого нет причин относиться к вам хорошо.
Правильный порядок другой. Поблагодарите и подтвердите получение — молчание провоцирует публикацию сильнее любого спора. Попросите техническое описание и не просите демонстрацию на боевой системе. Передайте разработчику и назначьте срок. Договоритесь о дате, после которой находку можно обнародовать, — это нормальная практика ответственного разглашения, и большинство исследователей на неё соглашается. Если находка настоящая и серьёзная, заплатите, даже когда никакой программы у вас не объявлено: это дешевле любого другого исхода.
И заведите на сайте отдельный адрес для таких сообщений, который читает живой человек. Компания, которой некуда сообщить о дыре, узнаёт о ней из новостей — обычно одновременно со своими клиентами.
Комментарии