Bug Bounty программы

Bug Bounty — программа денежных вознаграждений исследователям безопасности за найденные уязвимости.

Модели

Public: доступна всем. Private: по приглашению. Managed platforms: HackerOne, Bugcrowd, Intigriti. Self-hosted: security.txt + email. Для гейминга обычно приватная программа на HackerOne с NDA.

Scope

In-scope: production URLs, mobile apps, API endpoints. Out-of-scope: сторонние сервисы, DoS/DDoS, физические атаки, социальная инженерия. Prohibited: вывод реальных денег, доступ к чужим данным. Testing accounts предоставляются оператором.

Rewards

Critical (RCE, полный доступ): $10K–$50K. High (доступ к чужому аккаунту): $2K–$10K. Medium (XSS, information disclosure): $500–$2K. Low (best practices): $100–$500. Бонусы за качественный отчёт и репродукцию.

Процесс

Triage: 24–72 часа на первичную оценку. Validation: воспроизведение. Payment: после fix и proof. Public disclosure: с разрешения оператора, обычно через 90 дней после fix. Hall of fame для лучших ресёрчеров.