TGViewer
ИТ-комитет Госдумы ИТ-комитет Госдумы @itduma · 3.64K subscribers
Post #3156 1.1K

Forwarded from Немкин

Только за 2025 год багхантеры нашли 13 690 уязвимостей в системах российских компаний и госучреждений. Это данные двух крупнейших отечественных платформ — Standoff Bug Bounty и BI.Zone Bug Bounty.

Количество отчетов растет взрывными темпами: у Positive Technologies +34% за год (7870 отчетов), у BI.Zone — +20% (5800 отчетов). Но особенно показательно другое: закрыто лишь 2909 уязвимостей на одной платформе и 2500 — на другой. То есть проблема не в том, что уязвимости не находят. Проблема в том, что их не всегда устраняют вовремя.

Причем чаще всего специалисты выявляют банальные, но опасные ошибки контроля доступа (IDOR). На BI.Zone 35% принятых уязвимостей имели высокий уровень критичности и выше. На Standoff Bug Bounty — 14% критических и еще 18% высоких. Это не абстрактные риски, а реальные точки входа для атак.

Рынок bug bounty при этом стремительно взрослеет. За год количество программ выросло кратно: 233 программы на платформе Positive Technologies (в 2,2 раза больше, чем год назад) и 150 программ у BI.Zone (рост в 1,5 раза). Крупные компании запускают сразу несколько программ, расширяют их от ключевых сервисов к дочерним продуктам. Так работают Сбер, Альфа-банк, ГК «Астра». К этой практике подключается и госсектор — в том числе Минцифры.

Государство, кстати, уже видит эффект. С момента выхода Минцифры на bug bounty-площадки исследователи сдали более 700 отчетов, принято 271, а выплаты с 2023 года превысили 13 млн рублей. Это наглядный пример того, как пентестеры работают на безопасность страны здесь и сейчас.

Растут и выплаты. В 2025 году независимым исследователям заплатили 161 млн рублей на платформе Positive Technologies и 100 млн рублей — на BI.Zone. Максимальные вознаграждения доходили до почти 5 млн рублей за одну уязвимость.

Все это говорит об одном: пентестеры и багхантеры в России — это уже не «энтузиасты», а ключевой элемент системы кибербезопасности. Бизнес и государство все активнее встраивают их работу в управление цифровыми рисками. Bug bounty перестал быть вспомогательным инструментом и стал регулярной, превентивной практикой защиты.

Поэтому важно закрепить правовой статус таких специалистов, добиться их легализации. Именно этим мы занимаемся сейчас в Госдуме — соответствующие законопроекты, которые были доработаны с участием отрасли, уже находятся в правительстве.

📌 MAX-канал
Ведомости Белые хакеры обнаружили почти 14 000 уязвимостей в российских компаниях Заказчики стали в два раза чаще обращаться к bug bounty площадкам в качестве превентивной защиты
  • 👍 3
  • ❤ 2
  • 🌚 1
More from @itduma
  1. Mar 16, 2026Старшее поколение все лучше распознает цифровое мошенничество Мошеннические схемы становят…
  2. Mar 13, 2026Иногда кажется, что искусственный интеллект развивается быстрее, чем мы успеваем осмыслить…
  3. Mar 11, 2026В России каждое третье преступление несовершеннолетние совершают с использованием интернет…
  4. Mar 6, 2026🟪 Оформить цифровое удостоверение многодетной семьи, пенсионера или гражданина с инвалидн…
  5. Mar 5, 2026🌏 Регистрация в MAX стала доступна жителям 40 стран. В их число вошли государства Азии, А…
  6. Mar 4, 2026❕ Почему нельзя сдавать свои аккаунты в аренду Взрослые и дети могут столкнуться в интерне…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →