
Полная версия
Заработок для хакера. Полностью переработанное издание 2025—2026
Написание репортов — это навык продаж. Ты продаёшь свой труд платформе и компании. Упакуй его красиво, и твой ROI (возврат инвестиций) взлетит в космос.
Практическое задание
Напиши шаблон своего идеального репорта.
Открой файл «Мой хакерский трек». Создай раздел «Мой Шаблон Репорта».
Скопируй в этот раздел структуру из текста выше:
Title:
Summary:
Steps to Reproduce:
PoC (HTTP Request/Response):
Impact:
Remediation:
Главная задача: Возьми любую виртуальную уязвимость (например, SQL-инъекцию в параметре id на странице target.com/product.php? id=1).
Заполни этот шаблон для придуманной уязвимости. Пропиши выдуманные шаги, придумай фейковый HTTP-запрос со сливом версии базы данных и напиши убедительный Impact.
Сохрани этот шаблон. Когда ты найдёшь свой первый реальный баг на платформе (а в состоянии адреналина руки обычно дрожат и мысли путаются), ты просто откроешь этот файл, подставишь реальные данные и отправишь идеальный репорт за 5 минут.
Это твой первый шаг к статусу профессионала, которого уважают триажеры.
— От $100 до $50k: какие баги реально платят
Bug Bounty — это рынок, а на любом рынке есть свои дешёвые и дорогие товары. Стоимость уязвимости определяется одним простым словом: Импакт (Impact).
Импакт — это ответ на вопрос: «Что будет с бизнесом, если этот баг найдёт и использует плохой парень из даркнета?». Если ответ «Пользователю покажется всплывающее окошко» — ты получишь свои $100. Если ответ «Мы потеряем базу кредитных карт всех клиентов, получим оборотный штраф от Роскомнадзора и наше приложение удалят из App Store» — ты получишь $50 000.
Проблема в том, что сканеры (Acunetix, Nessus) хорошо ищут дешёвые баги. Дорогие баги ищутся руками, потому что они завязаны на уникальную бизнес-логику конкретного приложения.
Давай разложим прайс-лист Bug Bounty 2026 года на четыре ценовые категории и посмотрим, куда тебе стоит направлять свои усилия.
Категория 1: «Сдача на проезд» ($50 — $300 / 5 000 — 30 000 руб.)
Это баги уровня Low или слабый Medium. Их находят тысячи новичков каждый день. Здесь самая высокая конкуренция и самый высокий процент дубликатов (Duplicate).
За что платят копейки:
* **Reflected XSS (Отражённый межсайтовый скриптинг).** Ты нашёл поле поиска, ввёл туда ` `, и сервер вернул этот скрипт на страницу. Круто. Но чтобы эта атака сработала, жертва должна сама кликнуть по специально сформированной (и очень подозрительной) ссылке. Импакт низкий. Платят от 5 000 до 15 000 рублей на российских платформах (BI. ZONE, Standoff 365).
Open Redirect (Открытое перенаправление). Ты нашёл параметр? url=, который позволяет перекинуть пользователя с доверенного сайта bank.com на фишинговый сайт evil.com. Импакт: фишинг. Если с помощью этого редиректа нельзя украсть OAuth-токены (а чаще всего нельзя), то выплата будет минимальной.
Слабая парольная политика / Отсутствие Rate Limit. Ты можешь брутфорсить форму логина бесконечно. За это редко платят больше $100, потому что компании считают это «принятым риском» (Accepted Risk) — у них часто стоят внешние системы защиты (WAF/Anti-DDoS), которые заблокируют тебя на 101-м запросе.
Утечка некритичной информации (Information Disclosure). Ты нашёл забытый файл phpinfo (), который показывает версию PHP и пути на сервере. Это полезно для разведки, но само по себе денег не стоит (или стоит очень мало).
Стратегия: Не трать время на целенаправленный поиск этих багов. Если нашёл случайно — репорти. Но не делай из поиска Reflected XSS дело всей жизни.
Категория 2: «Месячная зарплата» ($500 — $3 000 / 50 000 — 300 000 руб.)
Это уровень крепкого Medium и High. За этими багами охотятся мидлы. Конкуренция здесь ниже, потому что сканеры такие баги пропускают в 90% случаев.
За что платят хорошо:
Stored XSS (Хранимый скриптинг). Ты нашёл поле в профиле (например, «О себе»), куда можно вставить вредоносный JS-код. Этот код сохраняется в базе данных. Теперь любой пользователь, который зайдёт на твою страницу, автоматически выполнит этот код. С помощью Stored XSS можно массово воровать сессионные куки (Cookies) или CSRF-токены. Это уже серьёзно.
IDOR (Insecure Direct Object Reference) на чтение ПДн. Классика. Ты меняешь свой user_id в запросе на user_id другого человека и получаешь в ответе его имя, телефон, домашний адрес и историю заказов. Это прямое нарушение законов о защите персональных данных. Чек стартует от 50 000 рублей.
Логические ошибки (Business Logic Flaws). Это самое вкусное. Интернет-магазин продаёт iPhone за 100 000 рублей. Ты перехватываешь запрос на оплату в Burp Suite, меняешь параметр «price»: 100000 на «price»: 1, и сервер успешно списывает с твоей карты 1 рубль, отправляя заказ в доставку. Сканер никогда не поймёт, что iPhone не может стоить 1 рубль. За такие баги платят очень щедро.
CSRF (Cross-Site Request Forgery) на критичные действия. Ты делаешь зловредную HTML-страничку. Жертва (уже авторизованная на сайте банка) заходит на твою страничку, и её браузер незаметно для неё отправляет POST-запрос на перевод денег или смену пароля.
Стратегия: Фокусируйся на бизнес-логике. Заведи два аккаунта (с разными ролями, например, User и Manager) и сравнивай, какие запросы им разрешено выполнять. Ищи IDOR'ы и обходы процессов оплаты/подписки.
Категория 3: «Покупка машины» ($5 000 — $15 000 / 500 000 — 1 500 000 руб.)
Это уровень Critical. Такие баги находят редко, но метко. Здесь играют Senior-хантеры.
За что платят отлично:
SQL Injection (SQLi) в продакшене. Если ты нашёл слепую (Blind) или Error-based SQL-инъекцию, которая позволяет читать базу данных пользователей (с хешами паролей) — это джекпот. Это полный компромат на систему.
IDOR на модификацию критичных данных (Account Takeover — ATO). Ты можешь поменять пароль или email любого пользователя, не зная его текущего пароля. Это полный угон аккаунта.
SSRF (Server-Side Request Forgery) с внутренним доступом. Ты заставляешь внешний веб-сервер компании сделать HTTP-запрос во внутреннюю сеть компании (которая недоступна из интернета). Например, к базе данных Redis (http://127.0.0.1:6379) или к метаданным облака AWS (http://169.254.169.254/latest/meta-data/iam/security-credentials/), чтобы украсть административные токены облачной инфраструктуры. За облачный SSRF платят по верхней границе вилки.
XXE (XML External Entity) с чтением файлов. Если приложение парсит XML-файлы (например, при загрузке SOAP-запросов или SVG-картинок), ты можешь заставить парсер прочитать локальные файлы на сервере (например, /etc/passwd в Linux) и вернуть их тебе в ответе.
Стратегия: Если ты видишь функционал загрузки файлов, парсинга XML/JSON, генерации PDF из HTML или функционал веб-хуков (Webhooks) — копай туда до последнего. Это самые вероятные места для Critical-багов.
Категория 4: «Изменение жизни» ($20 000 — $100 000+ / 2 000 000+ руб.)
Это баги, которые попадают в новости. В России чеки такого размера встречаются на приватных программах или на специальных ивентах (вроде Standoff Hacks). На западных платформах это стандартная цена за критику в FAANG (Fb, Apple, Amazon, Netflix, Google).
За что платят космические деньги:
RCE (Remote Code Execution) без аутентификации. Ты отправляешь один HTTP-запрос на публичный сервер компании, и этот сервер выполняет твою команду операционной системы (например, скачивает и запускает твой шелл). Это полная капитуляция сервера. 100% Impact.
Уязвимости в цепочке поставок (Supply Chain Attacks) или CI/CD. Ты нашёл способ подменить пакет в приватном npm-репозитории компании или получил доступ к её GitHub Actions. Это позволяет внедрить вредоносный код прямо в исходники продукта, который потом скачают миллионы пользователей (как это было с SolarWinds).
0-click Account Takeover в массовых сервисах. Например, уязвимость в WhatsApp или Telegram, позволяющая получить доступ к переписке жертвы, просто отправив ей специально сформированное сообщение (без необходимости жертве кликать по ссылкам).
Bypass механизмов аутентификации (SAML, OAuth, JWT). Ты нашёл способ подделать криптографическую подпись JSON Web Token (JWT) из-за слабого секретного ключа (или уязвимости алгоритма) и теперь можешь генерировать админские токены «из воздуха».
Стратегия: Ищи RCE через небезопасную десериализацию (Java,.NET, PHP), уязвимости загрузки файлов (File Upload to RCE) и ошибки в интеграции сложных протоколов авторизации.
Главный секрет ценообразования
Ты можешь искусственно повысить стоимость своего бага (Сделать Chain — цепочку). Если ты нашёл XSS — это 10 000 рублей. Если ты нашёл SSRF, который позволяет обращаться только к локальному хосту — это 100 000 рублей. Но если ты используешь XSS на странице администратора, чтобы от его имени выполнить внутренний SSRF-запрос и получить ключи от облака — это цепочка (XSS -> SSRF -> Cloud Compromise). За неё заплатят не 110 000 рублей, а 500 000 рублей, потому что ты показал полный путь эксплуатации до самого ядра бизнеса.
Всегда задавай себе вопрос: «Что я могу сделать с этим багом дальше? Как я могу усилить урон?». Импакт — это твои деньги.
Практическое задание
Сфокусируй зрение на деньгах.
Открой файл «Мой хакерский трек». Создай раздел «Мои Целевые Уязвимости».
Проанализируй свой текущий уровень навыков (ты оценивал его в Главе 1).
Выбери две категории уязвимостей из списка выше, на которых ты сосредоточишься в ближайшие 3 месяца.
Например, если ты начинающий веб-пентестер: выбери IDOR (Категория 2) и Stored XSS (Категория 2). Они логически понятны и встречаются очень часто.
Если ты уже имеешь опыт разработки: выбери SSRF (Категория 3) и Ошибки бизнес-логики (Категория 2).
Запиши свой выбор в файл. Напиши рядом: «Я не трачу больше 15 минут на поиск Reflected XSS. Я ищу баги с чеком от 50 000 рублей».
Задание на ресёрч: Зайди на ресурс hackerone.com/hacktivity (или найди разборы багов со Standoff 365 в Telegram-каналах). Найди три реальных отчёта по тем уязвимостям, которые ты выбрал (например, три репорта про IDOR). Внимательно прочитай, как другие хантеры их нашли и сколько за это получили.
Это научит твой мозг замечать паттерны, которые приносят реальный профит.
— Работа с приватными программами и VIP-инвайтами
Давай будем честны: публичные программы (Public Programs) — это мясорубка. Когда Яндекс, VK или Госуслуги выкатывают свою программу в паблик на Standoff 365, в первую же минуту туда устремляются тысячи сканеров. Через час всё, что лежало на поверхности (XSS, открытые. git директории, старые CVE), уже выгребено и зарепорчено. Тебе остаётся либо ковырять бетонную стену бизнес-логики неделями, либо глотать пыль, получая бесконечные статусы «Duplicate».
Но у платформ есть другой слой — Private Programs (Приватные программы).
Это программы, которых нет в публичном каталоге. Ты не найдёшь их через поиск. Ты попадёшь туда, только если платформа сама пришлёт тебе на почту заветное письмо: «You’ve been invited to a private bug bounty program».
Почему компании делают программы приватными?
Скрытность. Не все хотят публично кричать «Эй, мы платим за баги!», привлекая внимание не только этичных хакеров, но и черных шляп.
Контроль нагрузки. Запуск публичной программы часто означает DDoS-атаку от армии скрипт-кидди, которые запускают DirBuster в 1000 потоков. Приватная программа позволяет пригласить только 50—100 проверенных специалистов, которые будут работать аккуратно.
Бета-тестирование. Часто в приват выкатывают совершенно новые продукты, которые ещё не релизнуты для обычных пользователей. Это клондайк: код свежий, багов много, конкуренции ноль.
Как устроена экономика привата
На приватных программах соотношение «потраченное время / заработанные деньги» (ROI) пробивает потолок.
Нулевая конкуренция на старте. Если тебя пригласили в день запуска привата (Launch Day), ты соревнуешься не с 10 000 человек, а с 50. Вероятность получить Duplicate стремится к нулю.
Свежий Scope (Fresh Surface). Разработчики только что выкатили новый API. Там ещё никто не фаззил параметры и не проверял права доступа (IDOR). Это не выжженное поле публичной программы, которая висит 5 лет.
Высокие чеки и бонусы. Компании в привате часто платят больше, потому что они экономят на обработке мусорных репортов. Плюс, часто бывают множители (например, x1.5 за критический баг в первый месяц).
VIP-эвенты (Live Hacking Events). Высшая лига привата. Платформы (и западные, и наши вроде Standoff Hacks) регулярно проводят закрытые мероприятия. Тебе оплачивают перелёт, гостиницу в хорошем отеле (или приглашают онлайн), дают эксклюзивный доступ к инфраструктуре крупного клиента (которая недоступна из интернета), и ты ломаешь её в компании других топовых хакеров в течение нескольких дней. Выплаты там космические.
Алгоритм получения инвайтов: Как заставить платформу тебя заметить
Инвайты не раздают рандомно. Платформа (вернее, алгоритмы распределения инвайтов и комьюнити-менеджеры) оценивает твой профиль по конкретным метрикам. Твоя задача — взломать этот алгоритм.
Метрика 1: Репутация (Signal / Reputation) Это главный показатель твоей адекватности. Репутация растёт, когда твои баги принимают (Resolved), и падает (иногда очень больно), когда ты шлёшь мусор (N/A, Spam). Как прокачать: На старте забудь про деньги. Твоя цель — репутация. Найди 3—5 мелких, но 100% валидных багов на публичных программах (даже бесплатных, VDP — Vulnerability Disclosure Programs). Идеально подходят логические ошибки или обход авторизации на некритичных эндпоинтах. Оформи идеальные репорты (как мы учились в предыдущем разделе). Получи свои первые очки репутации (Signal). Красный флаг: Если твой Signal (отношение валидных репортов к невалидным) падает ниже определённого порога (например, больше 30% твоих репортов закрывают как N/A), система автоматически исключает тебя из списков на рассылку инвайтов. Лучше отправить один 100% баг в месяц, чем 10 спорных.
Метрика 2: Импакт (Impact / Severity) Платформам нужны люди, которые находят критику, а не только любители XSS. Если у тебя в профиле есть хотя бы один High или Critical баг (даже на бесплатной программе), твои шансы на инвайт в жирный приват удваиваются. Алгоритм видит: «Этот парень умеет находить RCE/SQLi. Добавим его в программу к банку, им нужны спецы по базам данных».
Метрика 3: Активность (Activity) Инвайты живут недолго. Если тебя пригласили, а ты не отправил ни одного репорта (или даже не принял инвайт), в следующий раз тебя могут проигнорировать. Алгоритмы отдают приоритет активным хантерам. Лайфхак: Принимай все инвайты, даже если сейчас нет времени. Найди хотя бы полчаса, чтобы поверхностно пробежаться по скоупу и скинуть простенький P4 (Low) баг (утечку версии сервера, слабый SSL-сертификат, если это разрешено). Это покажет платформе, что ты живой и вовлечённый.
Стратегия перехода в приват (Roadmap 2026)
Если ты только начинаешь, твой путь выглядит так:
Песочница (Месяц 1—2): Идёшь на публичные программы или VDP (программы без денежных выплат, только за очки репутации/мерч). Твоя единственная цель — 5 валидных репортов. Забудь про чеки, работай на зачётку.
Первые инвайты (Месяц 3—4): Как только твой Signal станет зелёным, на почту начнут падать первые приваты. Обычно это программы с узким скоупом или небольшими выплатами (от стартапов). Бери их все.
Закрепление в привате (Месяц 5—6): Ищи логические баги в этих первых приватах. Они там точно есть, потому что конкуренции мало. Получай первые хорошие чеки (High/Critical) и повышай свой Impact-рейтинг.
VIP-клуб (Полгода+): Имея в профиле зелёный Signal и несколько принятых Critical-багов, ты начнёшь получать инвайты в «жирные» программы энтерпрайз-уровня и приглашения на Live Hacking Events. На этом этапе ты можешь вообще перестать открывать вкладку «Public Programs».
Bug Bounty — это игра вдолгую. Не пытайся сорвать куш в первый день. Построй репутацию, докажи платформе, что ты не спамер, и она сама принесёт тебе на блюдечке программы, где лежат настоящие деньги.
Практическое задание
Аудит своего профиля.
Открой файл «Мой хакерский трек». Создай раздел «Мой Путь в Приват».
Если у тебя уже есть аккаунт на платформе (Standoff/BI. ZONE/H1):
Выпиши свои текущие метрики: сколько отправлено репортов? Сколько из них Resolved (Принято)? Сколько N/A (Отклонено)?
Посчитай свой Signal (Процент успешных репортов от общего числа). Если он ниже 50% — у тебя проблемы.
План действий: Если Signal низкий, напиши обязательство: «Следующие 3 репорта я отправляю только тогда, когда уверен в баге на 200%. Никаких догадок, только железобетонный PoC». Твоя задача — вытащить репутацию из ямы.
Если ты только начинаешь (Чистый профиль):
Зайди в список публичных программ.
Найди программу типа VDP (Vulnerability Disclosure Program — платят только репутацией или мерчом). Обычно там низкая конкуренция, потому что профи за бесплатно не работают.
Твоя цель: За следующий месяц найти там 2 логических бага или IDOR'а (они там точно есть). Это будет твоя инвестиция в репутацию, которая окупится инвайтами через пару месяцев. Запиши эту цель в файл.
Не гонись за деньгами на старте. Репутация — это валюта, которая покупает инвайты.
— Кейсы: реальные выплаты за SSRF, XXE, Auth Bypass в 2024—2025
Когда ты читаешь политику программы и видишь строчку «Critical — до 500 000 рублей», твой мозг рисует сцену из фильма: зелёный код бежит по экрану, ты взламываешь Пентагон за 30 секунд.
В реальности самые дорогие баги часто выглядят до смешного просто. Они прячутся не в многослойной криптографии, а в банальной человеческой лени разработчиков, которые забыли проверить права доступа или доверились пользовательскому вводу.
Давай разберём три реальных сценария (на базе публичных write-up’ов и отчётов с платформ BI. ZONE и Standoff 365 за последние два года), чтобы ты понял, куда именно нужно смотреть.
Кейс 1: Authentication Bypass (Обход аутентификации) в B2B-портале
Уязвимость: Insecure Direct Object Reference (IDOR) + Business Logic Flaw. Импакт: Account Takeover (Угон аккаунта) любого корпоративного клиента. Выплата (примерная оценка рынка): 300 000 — 450 000 рублей (Critical).
Как это было: Крупная логистическая компания выкатила новый личный кабинет для B2B-клиентов. Багхантер (назовём его Alex) начал тестировать процесс восстановления пароля.
Обычно процесс выглядит так: ты вводишь email -> сервер присылает тебе на почту секретный токен (ссылку) -> ты переходишь по ссылке и задаёшь новый пароль.
Alex перехватил запрос на сброс пароля в Burp Suite. Запрос выглядел примерно так:
POST /api/v1/password/reset HTTP/1.1 Host: b2b.target.com Content-Type: application/json
{«email»: "alex@attacker.com»}
Сервер ответил 200 OK. На почту пришла ссылка: https://b2b.target.com/reset?token=1a2b3c4d...
Alex начал фаззить параметры (добавлять неожиданные данные в JSON). Он попробовал добавить второй email в запрос (техника HTTP Parameter Pollution / Mass Assignment):
{«email»: "alex@attacker.com», «email»: "admin@target-client.com»}
Не сработало. Тогда он попробовал передать массив:
{«email»: ["admin@target-client.com», "alex@attacker.com»]}
Бинго! Разработчики написали кривой бэкенд на Node. js. Сервер взял первый email из массива (admin@target-client.com), сгенерировал для него токен сброса пароля в базе данных, а затем отправил письмо с этим токеном на второй email из массива (alex@attacker.com).
Alex получил на свою почту валидную ссылку для сброса пароля от чужого аккаунта. Он поменял пароль и вошёл в профиль чужой компании, получив доступ к накладным, счетам и договорам.
Урок: Сканер никогда не догадается передать массив вместо строки в поле email. Это чистый ручной ресёрч бизнес-логики.
Кейс 2: SSRF (Server-Side Request Forgery) в облачной инфраструктуре
Уязвимость: SSRF с доступом к внутренним метаданным облака (Cloud Metadata). Импакт: Компрометация облачного аккаунта (AWS/Yandex Cloud) + доступ к внутренним базам данных. Выплата (примерная оценка рынка): 400 000 — 500 000 рублей (Critical).
Как это было: Популярный сервис онлайн-образования (EdTech) запустил фичу: преподаватель мог вставить ссылку на PDF-документ или картинку с другого сайта, а сервер сервиса скачивал этот файл и сохранял у себя для предпросмотра.
Конец ознакомительного фрагмента.
Текст предоставлен ООО «Литрес».
Прочитайте эту книгу целиком, купив полную легальную версию на Литрес.
Безопасно оплатить книгу можно банковской картой Visa, MasterCard, Maestro, со счета мобильного телефона, с платежного терминала, в салоне МТС или Связной, через PayPal, WebMoney, Яндекс.Деньги, QIWI Кошелек, бонусными картами или другим удобным Вам способом.









