Заработок для хакера. Полностью переработанное издание 2025—2026
Заработок для хакера. Полностью переработанное издание 2025—2026

Полная версия

Заработок для хакера. Полностью переработанное издание 2025—2026

Язык: Русский
Год издания: 2026
Добавлена:
Настройки чтения
Размер шрифта
Высота строк
Поля
На страницу:
4 из 6

4. Лабораторная база для тренировок

Где легально ломать, пока у тебя нет клиентов?

HackTheBox (HTB) / TryHackMe (THM): Это спортзалы кибербеза. HTB жёстче, THM более дружелюбен к новичкам. Наличие VIP-подписки на одной из этих платформ в 2026 году — это обязательные инвестиции в себя (около $10—15 в месяц). Если тебе жалко этих денег на своё развитие — закрой книгу, ты не заработаешь здесь ничего.

VulnHub: Отличный бесплатный ресурс с готовыми образами уязвимых виртуалок, которые ты скачиваешь и ломаешь локально.

Сборка собственной AD-лаборатории: Это переход на Senior-уровень. Подними руками контроллер домена (Domain Controller), настрой пару пользователей, имитируй уязвимости (например, Kerberoasting или AS-REP Roasting) и попробуй их проэксплуатировать с помощью инструмента BloodHound.

Синтез: Как выглядит инфраструктура профи, зарабатывающего 300к+

Хост: MacBook Pro или мощный ThinkPad с зашифрованным диском (BitLocker / FileVault).

Локальные виртуалки: Kali Linux (для тестов), Windows 10 (для анализа малвари), Windows Server (для тестов AD).

Внешние сервера:


VPS на DigitalOcean/Hetzner (или российских аналогах Selectel/Timeweb для локальных задач) под 24/7 разведку.

Собственный сервис на три буквы (WireGuard/Outline) для шифрования трафика между ноутом и рабочим VPS.


Инструментарий: Лицензия Burp Suite Professional (да, это стоит денег, но окупается первой же найденной уязвимостью), настроенный терминал (tmux/screen) и аккаунты на HTB/THM.

Это твой завод. Если станки не настроены, ты не сможешь выпустить продукт. Настрой свою базу один раз по уму, и она будет кормить тебя годами.

Практическое задание

Разверни свой полигон.

Открой файл «Мой хакерский трек». Создай раздел «Моя Инфраструктура».

Задача-минимум (если у тебя ничего нет):


Скачай и установи VirtualBox.

Скачай образ Kali Linux и разверни виртуалку.

Настрой сетевой адаптер в режим NAT или Host-Only.

Сделай первый Snapshot (снимок состояния) чистой системы.


Задача-оптимум (для заработка):


Арендуй самый дешёвый VPS (виртуальный сервер) на Ubuntu (за 200—300 рублей в месяц).

Настрой подключение по SSH по ключам (запрети вход по паролю — это база OPSEC).

Установи на VPS Docker. Это позволит тебе поднимать любые уязвимые приложения для тестов за 10 секунд одной командой.


Задокументируй: Запиши в файл IP-адреса своих виртуалок и серверов. Напиши памятку: «Я никогда не атакую цели с хостовой машины без сервиса на три буквы/VPS».

Сделал? Отлично. У тебя появился свой бункер. Теперь пора поговорить о самом важном навыке хакера, который не связан с консолью, но приносит больше всего денег.

— Soft skills хакера: почему «объяснить клиенту» стоит дороже, чем «сломать»

В IT-тусовке есть вредный стереотип: «Я технический специалист. Моё дело — ломать (или защищать) системы. А разговаривать с клиентами, писать красивые бумажки и защищать бюджеты — это работа менеджеров. Пусть они этим и занимаются».

Это позиция человека, который добровольно отказывается от половины своего потенциального дохода.

Давай посмотрим правде в глаза. В 2026 году технические навыки (Hard Skills) — знание Python, умение раскрутить RCE через десериализацию Java, владение Burp Suite — это гигиенический минимум. Это твой билет на стадион. Но то, на какую трибуну ты сядешь — на галёрку к джунам или в VIP-ложу к сеньорам и консультантам — определяют исключительно твои Soft Skills (гибкие навыки).

Почему так происходит? Потому что кибербезопасность не существует в вакууме. Она обслуживает бизнес. А бизнес разговаривает на языке денег, рисков и сроков, а не на языке эксплойтов, CVE и шеллкодов.

Разрыв перевода: Почему технарей не понимают (и не платят им больше)

Представь классическую ситуацию: ты, как внешний пентестер, нашёл уязвимость в интернет-банке. Ты приходишь на встречу с IT-директором (CIO) и директором по информационной безопасности (CISO) заказчика и с горящими глазами рассказываешь:

— «Короче, я нашёл уязвимость в вашем API. Там эндпоинт /v1/transfer уязвим к Insecure Direct Object Reference (IDOR). Если подменить параметр user_id в JSON-нагрузке POST-запроса, то из-за отсутствия проверки на сервере (Access Control Flaw) можно обойти механизм авторизации и обратиться к чужому объекту базы данных!»

Для тебя это звучит как победа. Ты доказал свою крутость. Но что в этот момент слышит бизнес? Бизнес слышит белый шум. Директор думает: «Опять этот хакер птичьим языком ругается. Наверное, это важно, раз он так машет руками, но как это влияет на мою квартальную премию? Надо ли мне сейчас останавливать релиз нового мобильного приложения ради этого вашего IDOR?».

А теперь представь, что на ту же встречу приходит Senior-консультант. Он нашёл ту же самую уязвимость, но говорит иначе:

— «Коллеги, у нас критическая проблема в логике переводов. Прямо сейчас любой авторизованный пользователь может перевести деньги со счёта другого клиента на свой, просто подменив одну цифру в запросе. Я написал скрипт, который автоматизирует этот процесс. Потенциальный ущерб — прямые финансовые потери в размере миллионов рублей в час, плюс 100% вероятность отзыва лицензии ЦБ РФ в случае массовой эксплуатации. Релиз нового приложения необходимо остановить до внедрения патча. Патч займёт у разработчиков 4 часа».

Уязвимость одна и та же. Техническая работа проделана одинаковая. Но второй специалист перевёл технический баг на язык бизнес-рисков. Он показал, сколько денег компания потеряет, что скажет регулятор, и сколько времени нужно на решение проблемы.

Заказчик заплатит первому специалисту по базовому тарифу (потому что он просто нашёл баг). Заказчик заплатит второму специалисту премию, наймёт его на постоянный консалтинг и порекомендует партнёрам (потому что он спас их бизнес от краха).

Три главных Soft Skills для хакера

Если ты хочешь расти в деньгах, тебе нужно прокачать три конкретных навыка коммуникации:

1. Написание отчётов (Reporting & Documentation)

Это самый недооценённый навык в ИБ. Большинство хакеров ненавидят писать отчёты. Для них взлом — это искусство, а отчёт — скучная бюрократия.

Но парадокс в том, что клиент покупает не взлом, клиент покупает отчёт. Клиент не видел, как ты полночи потел над обходом WAF. Клиент видит только PDF-документ, который ты ему прислал.

Хороший отчёт (за который платят миллионы) состоит из двух частей:

Executive Summary (для менеджмента): Выжимка на 1—2 страницы. Без технического сленга. Только суть: что плохо, чем грозит (в деньгах/репутации), насколько сложно починить.

Technical Details (для IT-отдела): Подробное описание уязвимости. Обязательно с пошаговой инструкцией воспроизведения (Steps to Reproduce), кусками кода (PoC) и чёткими рекомендациями по устранению (Remediation).

Если разработчик клиента не может воспроизвести баг по твоему отчёту — твой отчёт мусор, а ты зря потратил время заказчика.

2. Навыки ведения переговоров (Negotiation & De-escalation)

В пентесте или Red Team ты часто будешь приносить плохие новости. Ты будешь приходить к разработчикам и говорить, что их код, который они писали полгода, — решето. Ты будешь приходить к админам и показывать, что их домен захватывается за 15 минут.

Люди не любят, когда им указывают на ошибки. Включается защитная реакция: «У нас всё нормально, это вы читерите, в реальной жизни так не бывает».

Твоя задача — не самоутверждаться за их счёт («Смотрите, какие вы тупые, а я Д’Артаньян»). Твоя задача — быть союзником. Навык деэскалации конфликта — это умение сказать: «Ребята, архитектура отличная, но вот здесь есть узкое место. Давайте я покажу, как это можно эксплуатировать, и мы вместе подумаем, как это закрыть».

Специалист, который умеет находить общий язык с IT-отделом заказчика (а не воевать с ним), стоит на рынке золота. Таких людей делают Team Lead’ами и руководителями направлений.

3. Публичные выступления и личный бренд (Public Speaking & Branding)

Рынок ИБ в России в 2026 году — это большая деревня. Все всех знают. Если ты хочешь получать приватные инвайты на вкусные Bug Bounty программы или дорогие заказы на фрилансе, тебя должны знать.

Умение упаковать свой технический ресёрч в интересную статью на Хабре или в динамичный доклад на конференции (ZeroNights, OFFZONE, PHDays) — это мощнейший мультипликатор дохода.

Когда ты выступаешь, ты показываешь не только свои технические скиллы, но и способность структурировать информацию и удерживать внимание аудитории. После хорошего доклада к тебе подходят HR-ы топовых компаний с готовыми офферами, а потенциальные заказчики — с визитками.

Формула дорогого эксперта

Давай соберём это в формулу. Доход = (Технические навыки) * (Умение донести ценность) * (Количество людей, которые тебя знают)

Если у тебя гениальные технические навыки (10/10), но ты не умеешь общаться (1/10) и тебя никто не знает (1/10) — твой результат 10 * 1 * 1 = 10. Ты будешь вечным мидлом-исполнителем.

Если у тебя хорошие (но не гениальные) технические навыки (7/10), ты умеешь писать понятные отчёты и объяснять риски (8/10), и ты регулярно публикуешь write-up’ы в своём Telegram-канале (6/10) — твой результат 7 * 8 * 6 = 336. Ты будешь зарабатывать в десятки раз больше гения-социофоба.

Твоя задача — не стать лучшим кодером в мире. Твоя задача — стать лучшим переводчиком с языка технологий на язык бизнеса.

Практическое задание

Тренировка перевода (Техника -> Бизнес).

Открой файл «Мой хакерский трек». Создай раздел «Тренировка Soft Skills».

Возьми любую известную уязвимость (например, SQL-инъекцию, XSS или ту, в которой ты разбираешься лучше всего).

Напиши три абзаца об этой уязвимости для трёх разных аудиторий:


Абзац 1 (Для коллеги-хакера): Опиши уязвимость с использованием максимального количества технического сленга (пейлоады, байпассы, WAF, векторы).

Абзац 2 (Для разработчика): Объясни, почему в коде возникла эта уязвимость (отсутствие санитизации, неправильное использование ORM) и как именно её исправить на уровне кода. Без эмоций, только факты.

Абзац 3 (Для Директора/Бизнеса): Опиши уязвимость вообще без технических терминов. Используй только понятия: «риск», «деньги», «репутация», «штрафы», «остановка бизнес-процессов».


Прочитай Абзац 3 вслух. Если твоя мама или бабушка поймёт, в чём угроза для бизнеса — ты справился. Если нет — переписывай, пока не уйдёт весь птичий язык.

Это твой первый шаг к тому, чтобы продавать свои мозги в 3 раза дороже.

Часть II: Bug Bounty — охота за головами

Глава 3. Bug Bounty с нуля до первого чека

— Как устроены программы: scope, правила, выплаты

Давай забудем всё, что ты читал в восторженных статьях формата «Студент нашёл баг в Google и купил квартиру». Bug Bounty (BB) в 2026 году — это индустрия со своими жёсткими законами, корпоративной бюрократией и тысячами профессиональных игроков, которые автоматизировали 90% рутины.

Чтобы получить свой первый чек, тебе нужно перестать вести себя как хакер-энтузиаст и начать думать как QA-инженер на сдельщине. Первый шаг к этому — умение читать и анализировать условия программы (Policy) до того, как ты запустил хотя бы один сканер.

Каждая публичная или приватная программа Bug Bounty состоит из трёх фундаментальных блоков: Scope (рамки дозволенного), Rules (правила игры) и Rewards (деньги). Давай препарируем каждый из них.

1. Scope (Скоуп): Где твои деньги, а где уголовный кодекс

Scope — это самое важное слово в словаре багхантера. Это чётко очерченная территория, на которой тебе официально разрешено ломать. Всё, что находится за пределами скоупа (Out of Scope), ломать категорически запрещено.

Если ты найдёшь RCE (удалённое выполнение кода) на сервере, который не указан в скоупе, в лучшем случае тебе скажут «Спасибо, но денег не дадим», а в худшем — безопасники компании воспримут это как реальную атаку и передадут твои IP-адреса в правоохранительные органы. И никакая отмазка «я же из добрых побуждений» в суде не сработает.

Как читать Scope:

In Scope (В рамках): Это список доменов (например, *.example.com), мобильных приложений (ссылки на App Store / Google Play), исходных кодов на GitHub или конкретных API-эндпоинтов, за которые платят.


Широкий скоуп (Wildcard *.domain.com): Это рай для новичка и специалиста по автоматизации (Recon). Твоя задача — найти забытый поддомен (например, dev-test-old.example.com), который админы подняли 3 года назад и забыли обновить. Там обычно самые лёгкие баги.

Узкий скоуп (app.example.com): Сюда загоняют новые продукты или критичные системы (например, биллинг). Автоматизация здесь почти бесполезна, всё уже отсканировано до тебя тысячами людей. Здесь работают только мозги, ручной анализ бизнес-логики и глубокое понимание архитектуры.


Out of Scope (Вне рамок): Это то, куда лезть нельзя. Обычно это сторонние сервисы (например, форма поддержки на базе Zendesk, прикрученная к сайту компании), тестовые среды подрядчиков или информационные блоги на WordPress, которые не несут бизнес-рисков. Если ты потратил неделю на взлом блога, который Out of Scope — ты работал бесплатно.

Лайфхак 2026 года: Всегда проверяй, кому реально принадлежит IP-адрес или сервис, который ты атакуешь. Часто компании используют SaaS-решения (типа Shopify или AWS S3). Найти баг в AWS S3, который использует компания — это баг в AWS, а не в компании. Тебе за него не заплатят (если только это не мисконфигурация самого бакета).

2. Правила (Rules): Как не получить бан на платформе

Правила пишутся кровью безопасников (Blue Team), которым багхантеры роняли продакшен-сервера. Если ты нарушаешь правила, тебя банят на платформе (HackerOne, Bugcrowd, BI. ZONE, Standoff), и твоя карьера багхантера заканчивается, не успев начаться.

Типичные «Красные флаги» в правилах:

Запрет на DoS / DDoS (Отказ в обслуживании). Тебе запрещено проверять, упадёт ли сервер, если отправить на него 10 миллионов запросов в секунду. Даже если ты уверен, что упадёт — тестировать это нельзя. Использование агрессивных фаззеров (ffuf, dirb) с сотнями потоков без настройки Rate Limiting (ограничения скорости) часто приравнивается к DDoS. Настраивай свои тулзы на 5—10 запросов в секунду.

Запрет на Социальную инженерию и Фишинг. Ты тестируешь железо и код, а не людей. Нельзя звонить в техподдержку и выманивать пароли. Нельзя отправлять письма сотрудникам.

Запрет на физический доступ. Нельзя приходить в офис компании с флешкой.

Правила работы с чужими данными (Data Privacy). Это критично. Если ты нашёл SQL-инъекцию (SQLi) или IDOR, позволяющий читать чужие профили — остановись. Не скачивай всю базу данных (Дамп). Создай два своих тестовых аккаунта (Attacker и Victim) и покажи, как Attacker ворует данные Victim. Если ты сольёшь реальные данные пользователей — это статья 272 УК РФ, даже в рамках Bug Bounty.

Safe Harbor (Безопасная гавань). Ищи эту строчку в политике. Она означает, что если ты действовал строго по правилам, компания гарантирует, что не будет преследовать тебя юридически. Если Safe Harbor нет — ты работаешь на свой страх и риск.

3. Выплаты (Rewards): За что реально платят

Платят не за сложность взлома. Платят за Impact (Влияние на бизнес).

Ты можешь написать гениальный эксплойт обхода WAF в 100 строк кода, чтобы сделать красивый alert (1) (Reflected XSS) на странице поиска, которой никто не пользуется. И получить $50 (или статус Informative). А можешь просто заметить, что при регистрации нового пользователя параметр «role»: «user» в JSON-запросе ничем не защищён, поменять его в Burp Suite на «role»: «admin», получить права администратора (Massive Privilege Escalation) и забрать $10 000. Трудозатраты — 2 минуты. Импакт — тотальная компрометация системы.

Матрица выплат строится по шкале CVSS (Common Vulnerability Scoring System) или кастомной шкале угрозы:

Low (Низкая угроза): Мелкие недочёты, утечка некритичной информации (например, версии сервера в заголовках), Open Redirect (если он не ведёт к краже токенов), простенькие XSS без возможности захвата сессии.


Чек: 5 000 — 15 000 рублей (или $50 — $200).


Medium (Средняя угроза): Уязвимости, требующие сложных условий для эксплуатации, или затрагивающие только одного пользователя. Например, CSRF (Cross-Site Request Forgery) на некритичные действия, IDOR на чтение не самых важных данных.


Чек: 15 000 — 50 000 рублей (или $200 — $1000).


High (Высокая угроза): Серьёзные дыры. Кража сессий (Stored XSS), чтение чужих финансовых данных (IDOR), SSRF (без возможности чтения локальных файлов сервера), чтение файлов базы данных.


Чек: 50 000 — 150 000 рублей (или $1000 — $3000).


Critical (Критическая угроза): Джекпот. Remote Code Execution (RCE — выполнение своего кода на сервере), SQL-инъекции в критичных базах данных, обход аутентификации (Authentication Bypass), XXE (с чтением файлов), полный захват аккаунтов (Account Takeover) без взаимодействия с жертвой.


Чек: От 150 000 до 500 000+ рублей на российских платформах (и от $5000 до $100 000+ на западных приватных программах).

Что такое N/A и Duplicate (Главная боль багхантера)

Duplicate (Дубликат): Ты нашёл баг, оформил идеальный репорт, отправил… и узнал, что кто-то другой нашёл его на 2 часа раньше тебя. Выплата достаётся первому. Тебе — ничего (иногда дают немного репутации). Это часть игры. Чтобы избегать дублей, нужно искать там, где сложно, или там, где только что выкатили новый функционал.

N/A (Not Applicable) / Informative: Уязвимость есть, но компания считает, что она не несёт бизнес-риска (Accepted Risk). Например, ты нашёл отсутствие защиты от брутфорса на форме логина, а компания говорит: «У нас мониторинг заблокирует IP через 10 попыток, мы этот риск принимаем». За это не платят. Читать раздел «Out of Scope Vulnerabilities» в правилах программы нужно до начала тестов, чтобы не искать то, за что заведомо не заплатят.

Bug Bounty — это не лотерея. Это навык правильной приоритизации своих усилий. Ты должен тратить время только на те программы, где скоуп позволяет развернуться, правила адекватны, а выплаты соответствуют твоему уровню экспертизы.

Практическое задание

Анализ реальной цели (Target Profiling).

Открой файл «Мой хакерский трек». Создай раздел «Bug Bounty: Разбор Политики».

Зайди на любую доступную тебе платформу (HackerOne, Bugcrowd, Standoff 365, BI. ZONE).

Выбери одну публичную программу известной компании (например, Яндекс, VK, Авито, Ozon — если они есть на платформе).

Не запуская никаких инструментов, прочитай политику программы от первой до последней строчки и выпиши в свой файл:


3 элемента In Scope: (Например, *.api.target.com, мобильное приложение Android, основной сайт).

3 элемента Out of Scope: То, куда лезть категорически запрещено (Например, blog.target.com, физическая безопасность, DDoS).

2 уязвимости, за которые НЕ заплатят: (Обычно они перечислены в разделе Exclusions. Например, Clickjacking на страницах без чувствительных действий, или отсутствие DMARC-записей).

Максимальная выплата: Какую сумму обещают за Critical?


Напиши вывод: стоит ли тебе (с твоим текущим уровнем навыков) тратить время на эту программу, или скоуп слишком узкий/сложный?

Умение читать политику сэкономит тебе месяцы впустую потраченного времени и убережёт от уголовного преследования.

— Платформы 2026: HackerOne, Bugcrowd, Intigriti, Standoff 365, BI. ZONE Bug Bounty

Если ты погуглишь «как заработать на Bug Bounty», 90% статей из поисковика отправят тебя регистрироваться на HackerOne. Это отличный совет… если ты читаешь эту статью в 2021 году.

В 2026 году геополитическая реальность диктует свои правила игры. Глобальный рынок багхантинга раскололся на два лагеря. И если ты не понимаешь, как устроена эта фрагментация, ты рискуешь либо нарваться на блокировку с заморозкой честно заработанных тысяч долларов, либо упустить золотую лихорадку на локальном рынке.

Давай разберём топ платформ: куда можно идти, куда нельзя, и где сейчас самая высокая плотность денег на одну найденную уязвимость.

1. HackerOne и Bugcrowd: Закрытый клуб

HackerOne (H1) и Bugcrowd — это титаны индустрии. Там находятся программы Пентагона, Google, Apple, Tesla и десятков тысяч мировых корпораций. Выплаты за критические баги там могут легко пробивать $100 000.

Но для граждан РФ и РБ двери туда официально закрыты с марта 2022 года. Платформы в одностороннем порядке отключили пользователей из этих стран, заморозив на их счетах сотни тысяч долларов заработанных баунти (вознаграждения были перенаправлены в благотворительные фонды).

Можно ли там работать сейчас? Технически — да, если ты используешь сложный OPSEC. Тебе потребуется:

Регистрация аккаунта на дропа (подставное лицо) с паспортом другой страны (Казахстан, Грузия, Сербия).

Использование выделенных сервисов на три буквы/VPS с чистыми IP-адресами (чтобы не спалить российскую локацию).

Приём денег на иностранные банковские счета или в крипте через посредников.

Стоит ли оно того? Для Senior-хантеров, которые уже переросли локальный рынок — возможно. Но для новичка или мидла риск того, что платформа (которая регулярно проверяет IP, отпечатки браузера и налоговые данные) заподозрит подвох и заблокирует аккаунт прямо перед выплатой в $10 000 — неоправданно высок.

2. Intigriti и YesWeHack: Европейская альтернатива (с нюансами)

Европейские платформы (Intigriti базируется в Бельгии, YesWeHack — во Франции) менее политизированы, чем американские H1 и Bugcrowd. Они предлагают отличные программы европейских компаний (Red Bull, Lufthansa, Brussels Airlines) с хорошими чеками в евро.

На страницу:
4 из 6