Перейти к основному содержимому

Программы Bug Bounty техгигантов

Инженеру

Раздел 8.09, шаг 4 из 6. Суммы и scope меняются — перед тестом открывайте официальную страницу программы.


Сводная таблица (ориентир)

КомпанияПорталЧто в scope (типично)Особенности
MicrosoftMSRCWindows, Office, Azure, Edge, XboxСобственный портал; Bounty Program с таблицей выплат
Googlebughunters.google.comAndroid, Chrome, Cloud, продукты AlphabetVRP + Patch Rewards для open source
AppleApple Security BountyiOS, macOS, iCloud, устройстваСтрогие правила; высокие суммы за chain
Metafacebook.com/whitehatFacebook, Instagram, WhatsApp, QuestЧасто через HackerOne
AmazonAmazon Vulnerability ResearchAWS, retail, AlexaРазные подпрограммы по сервисам
GitHubbounty.github.comgithub.com, GHES, ActionsОтдельные правила для Actions
Oracle / Cisco / SAPСобственные VDPКорпоративное ПОДолгий triage у legacy
ЯндексYandex Bug BountyПоиск, Такси, Маркет, облакоПринимают отчёты из РФ; есть правила для несовершеннолетних
VKbugbounty.vk.comVK, OK, почта, экосистемаРегиональные сервисы
Сбер / Т-Банк / др.Публичные и приватные программыФинтех, мобильные банкиВысокие выплаты, жёсткий scope, KYC
MozillaMozilla SecurityFirefox, сервисы MozillaОткрытая культура, фокус на privacy
TeslaПрограмма на HackerOneТранспорт, energy, shopУникальный scope (авто — осторожно)
Samsung / QualcommMobile VRPПрошивки, чипыНужно железо
OpenAI / крупный AIVDP / ограниченный bountyAPI, промпт-инъекцииБыстро меняющиеся правила
TelegramИсторически конкурсыКлиенты, протоколСледить за актуальной policy

Microsoft

MSRC (Microsoft Security Response Center) — центральная точка для уязвимостей в продуктах Microsoft.

Процесс:

  1. Регистрация на msrc.microsoft.com.
  2. Отчёт с описанием, impact, PoC (часто — минимальный crash dump / видео).
  3. Triage и присвоение CVE при подтверждении.
  4. Патч во вторник обновлений (Patch Tuesday) или внепланово при активной эксплуатации.
  5. Bounty по Microsoft Bounty Program — суммы зависят от продукта (Windows, Azure, Edge, Office 365).

Особенности:

  • Критичные уязвимости в ядре Windows — среди самых высокооплачиваемых в индустрии.
  • Публичная политика координированного раскрытия; в спорных кейсах Microsoft публикует блог MSRC.
  • Исследователи должны не нарушать пользовательские данные в облаке при тестировании Azure.

В 2026 году в медиа обсуждался конфликт с исследователем Nightmare-Eclipse (публикации уязвимостей Windows, блокировки аккаунтов, споры о prior disclosure) — разбор без выбора стороны в статье про сбои доверия.

Продуктовые направления MSRC

ПродуктТипичные находкиBounty (порядок)
Windows / KernelEoP, pool corruptionДо $100 000+
EdgeSandbox escape, XSSСредние–высокие
AzureSSRF в metadata, IAMВысокие
Office 365XSS, macro, token leakСредние
XboxОтдельный scopeПо таблице MSRC

Patch Tuesday — второй вторник месяца. Критичные отчёты могут получить внеплановый advisory при active exploitation.

Out of scope (часто): фишинг сотрудников, физический доступ, DoS, тесты без PoC «на словах».


Google

Google Vulnerability Reward Program (VRP) охватывает:

  • Android — устройства Pixel, системные приложения;
  • Chrome — браузер, V8;
  • Cloud — GCP (строгий scope по проектам);
  • веб-сервисы (Gmail, Drive и др. — по отдельным правилам).

Дополнительно Patch Rewards за коммиты в open source (OpenSSL, Linux и др.).

Портал: bughunters.google.com. Культура быстрого triage у критичных отчётов; для Android часто нужен физический девайс и воспроизведение на свежей сборке.

НаправлениеОсобенности теста
Chrome / V8Sandbox, JIT bugs — высокая сложность
AndroidPixel как референс; OEM прошивки вне scope
GCPТолько свои проекты по инструкции; не сканировать чужие bucket
Gmail / WorkspaceСтрогий impact на пользовательские данные

Patch Rewards — отдельная линия для коммитов в популярный open source; суммы ниже kernel RCE, но стабильный поток для разработчиков на C.


Apple

Apple Security Bounty — одна из самых строгих и высокооплачиваемых программ.

  • Фокус на цепочках (chain) — несколько багов → полный компромисс устройства.
  • Требования к документации PoC высокие; публикация до патча запрещена правилами.
  • В 2025–2026 в сообществе обсуждали усталость исследователей от задержек triage и споров о выплатах — часть команд объявила паузу в отправке отчётов в Apple (аналогичные настроения иногда звучат и про других вендоров).

Официальная страница: security.apple.com/bounty.

Типовая chain для максимальной выплаты: удалённый вектор → sandbox escape → kernel → persistence. Каждый этап документируют отдельно, но платят за полную цепочку.

Исследовательский Device (Security Research Device) — отдельная программа для доверенных исследователей с ослабленной защитой для глубокого анализа (по приглашению).


Meta (Facebook)

Программа Meta Whitehat исторически шла через HackerOne.

Scope: основные соцсети, мессенджеры, рекламный кабинет, VR. Много логических уязвимостей (приватность, обход блокировок). Выплаты привязаны к impact на пользовательские данные.

Частые темы:

  • просмотр чужих постов / медиа при смене graph id;
  • обход настроек приватности в Reels / Stories;
  • утечки через ads manager (доступ к чужим кампаниям).

Тестовые аккаунты создают по правилам программы; массовый парсинг запрещён.


Amazon и AWS

Отдельные правила для AWS (облачная инфраструктура) и потребительских сервисов.

Типичные находки: misconfiguration S3, IAM, Lambda; в retail — логика заказов. Scope исключает физическую безопасность дата-центров и социнженерию на сотрудников.

Документация: Amazon Vulnerability Research Program.

СервисПример valid finding
S3Публичный bucket с PII (если в scope)
IAMPrivilege escalation через trust policy
LambdaИнъекция в event source
RetailМанипуляция ценой / корзиной

Для AWS почти всегда нужен собственный тестовый аккаунт; атака на инфраструктуру Amazon как компании запрещена.


GitHub

GitHub Security Bug Bounty — уязвимости в github.com, Enterprise Server, GitHub Actions (отдельный раздел правил — supply chain).

Особенность: находки в Actions могут затрагивать тысячи репозиториев; triage согласует эмбарго с maintainers.


Яндекс и российский рынок

Yandex Bug Bounty — публичная программа с прозрачным scope (сервисы экосистемы). Удобна для старта из РФ: русский язык правил, локальные выплаты.

VK Bug Bounty — соцсети, почта, игровые и медиа-активы.

Kaspersky, Positive Technologies, BI.ZONE и другие вендоры ИБ в РФ публикуют свои VDP/bounty — удобны для отчётов на русском и локального Hall of Fame.

Банки и финтех (Сбер, Т-Банк, Альфа и др.) часто проводят приватные программы на HackerOne/Bugcrowd с NDA и повышенными суммами за уязвимости в переводах и аутентификации.

Тип риска в финтехеПочему платят много
Обход 2FA / OTPПрямой доступ к счёту
IDOR по операциямКража средств
SSRF к внутренним APILateral movement
Утечка через мобильный APIМассовые ПДн
Финтех

Ошибка в scope (тест продакшен-счёта без разрешения) может трактоваться как мошенничество, а не как исследование. Используйте только выделенные тестовые среды из политики.


Облачные гиперскейлеры

ПровайдерПрограмма
Microsoft AzureЧерез MSRC / Azure Bounty
Google CloudGoogle VRP (GCP)
AWSAmazon VRP

Общее правило: не сканировать чужие тенанты; только свои проекты, созданные по инструкции программы, или явно помеченные цели.


Как выбрать программу новичку

  1. Прочитать scope и out of scope целиком.
  2. Начать с VDP или программ с низким порогом (небольшие SaaS на HackerOne).
  3. Практиковаться на Hack The Box, TryHackMe, PortSwigger Web Security Academy — без атаки чужих систем.
  4. Вести журнал отчётов (дата, ID, статус, выплата).

Рейтинг сложности входа (субъективно)

УровеньПримерыКомментарий
НизкийНебольшие B2B SaaS на HackerOne, VDP стартаповМного логики, меньше конкуренции
СреднийЯндекс, VK, крупный e-commerceНужен русский + английский в отчёте
ВысокийGoogle Chrome, Windows kernel, iOS chainГоды практики, железо

Чек-лист перед первым запросом к цели

  • Прочитан security.txt и policy
  • Подтверждено, что домен в in scope
  • Созданы тестовые учётки (не чужие)
  • Настроен rate limit в Burp
  • Готов шаблон отчёта (статья 2)

Сравнение порталов отчётности

КаналПлюсыМинусы
HackerOneЕдиный UX, медиация, выплатыКонкуренция, комиссия
Свой портал (MSRC)Прямая связь с вендоромРазный UI, нет единого рейтинга
Email security@ПростотаНет трекинга, спор о приоритете
GitLab/GitHub SecurityПривязка к репоУзкий контекст

Краткий итог

У каждого гиганта свой портал, scope и культура triage. Microsoft — MSRC; Google — bughunters; Apple — высокий порог и ставка на chains; российский рынок — Яндекс, VK, финтех. Перед отправкой сверяйте актуальную политику и сохраняйте артефакты отчёта. Далее — карьера и конфликты.


См. также

Другие статьи этого же раздела в боковом меню (как на странице "О разделе").