Только за 2025 год багхантеры нашли 13 690 уязвимостей в системах российских компаний и госучреждений. Это данные двух крупнейших отечественных платформ — Standoff Bug Bounty и BI.Zone Bug Bounty.
Количество отчетов растет взрывными темпами: у Positive Technologies +34% за год (7870 отчетов), у BI.Zone — +20% (5800 отчетов). Но особенно показательно другое: закрыто лишь 2909 уязвимостей на одной платформе и 2500 — на другой. То есть проблема не в том, что уязвимости не находят. Проблема в том, что их не всегда устраняют вовремя.
Причем чаще всего специалисты выявляют банальные, но опасные ошибки контроля доступа (IDOR). На BI.Zone 35% принятых уязвимостей имели высокий уровень критичности и выше. На Standoff Bug Bounty — 14% критических и еще 18% высоких. Это не абстрактные риски, а реальные точки входа для атак.
Рынок bug bounty при этом стремительно взрослеет. За год количество программ выросло кратно: 233 программы на платформе Positive Technologies (в 2,2 раза больше, чем год назад) и 150 программ у BI.Zone (рост в 1,5 раза). Крупные компании запускают сразу несколько программ, расширяют их от ключевых сервисов к дочерним продуктам. Так работают Сбер, Альфа-банк, ГК «Астра». К этой практике подключается и госсектор — в том числе Минцифры.
Государство, кстати, уже видит эффект. С момента выхода Минцифры на bug bounty-площадки исследователи сдали более 700 отчетов, принято 271, а выплаты с 2023 года превысили 13 млн рублей. Это наглядный пример того, как пентестеры работают на безопасность страны здесь и сейчас.
Растут и выплаты. В 2025 году независимым исследователям заплатили 161 млн рублей на платформе Positive Technologies и 100 млн рублей — на BI.Zone. Максимальные вознаграждения доходили до почти 5 млн рублей за одну уязвимость.
Все это говорит об одном: пентестеры и багхантеры в России — это уже не «энтузиасты», а ключевой элемент системы кибербезопасности. Бизнес и государство все активнее встраивают их работу в управление цифровыми рисками. Bug bounty перестал быть вспомогательным инструментом и стал регулярной, превентивной практикой защиты.
Поэтому важно закрепить правовой статус таких специалистов, добиться их легализации. Именно этим мы занимаемся сейчас в Госдуме — соответствующие законопроекты, которые были доработаны с участием отрасли, уже находятся в правительстве.
📌 MAX-канал
Post #3156
1.1K