Перейти к основному содержимому

Белое хакерство — итоги


Резюме раздела

Белое хакерство — поиск и сообщение об уязвимостях с согласия владельца системы. От чёрного хакерства его отделяют намерение, договор (или policy программы) и канал отчёта, а не набор утилит.

CVE / CWE — язык общения с вендором; в отчёте указывают класс слабости и воспроизводимый PoC.

Пентест — проект с SoW и ретестом; Bug Bounty — краудсорсинг с выплатой за valid finding; VDP — легальный канал без обязательной оплаты.

CVD — приватный отчёт → патч → CVE/advisory; сроки часто 45–90 дней. Full disclosure — крайняя мера при сбое процесса.

Платформы — HackerOne, Bugcrowd, Intigriti; у гигантов свои порталы (MSRC, Google bughunter, Apple Security Bounty).

Карьера — AppSec, Red Team, SOC, консалтинг, независимый исследователь; вход через CTF, PortSwigger, первый легальный отчёт.

Конфликты (в т.ч. публичные кейсы 2025–2026) показывают ценность доказательной базы в портале и риски публикации эксплойта до патча.


Ключевые термины

ТерминОпределение
ScopeРазрешённые цели и техники
Safe harborОбещание не преследовать за исследование в рамках policy
TriageПроверка и классификация отчёта
DuplicateУязвимость уже известна вендору
EmbargoЗапрет публичных деталей до патча
ChainНесколько багов → критичный impact

Маршрут по статьям

  1. Основы — шляпы, закон РФ, Red/Blue/Purple, CVE
  2. Поиск и отчёт — recon, Burp, CVSS, шаблон, appeal
  3. Bug Bounty и CVD — платформы, выплаты, security.txt
  4. Техгиганты — Microsoft, Google, Apple, Яндекс, финтех
  5. Карьера — роли, зарплаты, сертификаты, книги
  6. Конфликты — prior disclosure, доказательства, метрики вендора
  7. Чек-лист

Следующие шаги


См. также

Другие статьи этого же раздела в боковом меню (как на странице "О разделе").