| Первый месяц в Bug Bounty: итоги, цифры и выученные уроки |
| 07.05.2026 00:00 |
|
Мой путь в ИБ начался с нуля - у меня не было опыта работы и образования в айти в целом, будь это системное администрирование или программирование. Я просто планомерно учился и сдавал сертификации. За три года у меня собрался определенный стек: OSCP, HTB CWES, CRTP, PNPT, PJPT, PJOR, CompTIA A+, Network+ и Security+. Когда пришло время искать работу пентестером, я столкнулся с реальностью: вакансий в моем регионе почти нет, а те, что находил, не приносили даже приглашений на собеседование. Профиль без практического опыта не вызывал интереса у работодателей. Чтобы начать нарабатывать реальный стаж, я решил попробовать себя в багхантинге. Основная цель была простой получить опыт и проверить свои знания в бою, а не в лабораторной среде. Ну и, конечно, был интерес заработать репутацию практика и получить первые выплаты. Выбор площадки Я решил начать с локальной казахстанской платформы RTeam. На мировых площадках вроде HackerOne меня пугала огромная конкуренция - казалось, что новичку там делать нечего, всё уже найдено до меня. Я не смогу конкурировать с лучшими хакерами из всего мира. На RTeam у меня была программа с маленьким скоупом. Первое время я не столько искал баги, сколько экспериментировал, пробовал применять методы, о которых недавно узнал, изучал новые тулзы в багхантинге. Я не ставил задачу сразу найти уязвимости, а старался больше вникнуть в то, как всё устроено. Месяц в цифрахИзначально мои ожидания были скромными: я надеялся найти хотя бы одну небольшую уязвимость. В итоге за месяц активной работы получилось отправить 9 отчетов. Результаты распределились так:
Отдельным пунктом идет одна находка. Я обнаружил небольшую уязвимость уровня Medium в софте и обратился напрямую к разработчикам. Они подтвердили наличие бага и эскалировали его на дальше внутри команды разработки. Сейчас я жду новостей - надеюсь на выплату и, если повезет, на присвоение номера CVE. Чему меня научил этот месяц (Уроки)За этот месяц я пересмотрел много обучающих видео и понял несколько очевидных вещей):
Экономика и времяМногих интересует, сколько времени нужно тратить, чтобы получить результат. У меня это выглядело так: в будние дни я старался уделять багхантингу минимум три часа после основной работы (обычно до 9 вечера), в выходные сидел чуть дольше. В итоге в где-то среднем в день выходило по 4 часа. Весь месяц я разделил на два этапа:
По взаимодействию с платформой: проблем не возникло. Триаж на RTeam работал быстро - в среднем 1–2 дня на отчет. Выплаты приходили в течение 7–10 дней. Были случаи занижения критичности, но я относился к этому спокойно - аргументация со стороны платформы была адекватной, и на их месте я бы, скорее всего, поступил так же. Советы новичкамГлавный вывод, который я сделал: сертификация и реальный багхантинг - это очень разные вещи. Сертификаты дают примерно 20–30% от того, что нужно на практике. В обучении вам обычно дают урезанной приложение с парой функций, где баг точно есть. В багхантинге всё иначе:
Мои рекомендации тем, кто начинает:
Заключение и планыСейчас, когда я закончил работу с программой на RTeam, пришло время двигаться дальше. Мой следующий шаг - выход на зарубежные площадки (но это еще неточно). Я уже присматриваюсь к платформе Intigriti. Пока я не выбрал конкретную программу, но планирую действовать по той же схеме: не распыляться на всё подряд, а найти один интересный проект и глубоко в него погрузиться. Сегодня создал телеграм-канал. Буду и дальше выкладывать там свой прогресс по багхантингу и просто мысли по теме, не только технические. Комментарии открыты, так что если есть вопросы или хотите что-то обсудить - заходите, пообщаемся. |