Сколько компании готовы платить за обнаруженные уязвимости?

У хакерского таланта, как и любого другого, есть разные грани применения. Обладая талантом исследователя и «взламывателя», далеко не обязательно переходить на незаконную сторону. Разновидность этичного хакинга, или White Hat, также является достаточно прибыльной специальностью. При этом не обладает криминальным подтекстом.

Суть действий заключается в том, что вы делитесь обнаруженным способом взлома того или иного ресурса с его владельцем. Тогда у него есть шанс исправить уязвимость до возникновения рабочих атак. Нужно учитывать, что в случае находки вам потребуется ее воспроизвести и составить пошаговую действующую инструкцию для специалистов. 

Таким образом, ресурс экономит на последствиях атак и репутационных рисках, поэтому многие крупные компании выплачивают приличные суммы денег за подобную информацию, объявляя себя участником программы Bug Bounty, которая, в свою очередь, мотивирует экспертов во всем мире исследовать именно эти ресурсы и повышать тем самым их защищенность. Формируется взаимовыгодное сотрудничество сообщества и бизнеса.

Для обмена данными и согласования вознаграждений, обеспечения безопасной разведки и контроля репутации хакеров существуют специализированные платформы. Одна из старейших – HackerOne.

Недавно платформа HackerOne поделилась статистикой работы за время существования сервиса: исследователи смогли заработать порядка $100 млн на своих находках (которые использовались в мирных целях). Динамика представлена на изображении:

рисунок.jpg

В первую десятку по выданным премиям вошли Verizon Media, PayPal, Uber, Intel, Twitter, GitLab, Mail.ru, GitHub, Valve и Airbnb.

Не так давно компания Ozon, одной из первых среди российских компаний электронной коммерции, запустила свою программу Bug Bounty на сервисе HackerOne. До этого в России работали в этом направлении более сервисные компании: Avito, Mail.ru и Qiwi. Ozon предлагает за XSS-дыру около 17 тысяч рублей, за более опасную уязвимость (например, RCE-уязвимость) – до 120 000 рублей.

Компания Sony выплатила в июле 2020 года пользователю PlayStation 4, который смог взломать консоль, $10 тыс. Найденный им эксплоит в тандеме с другим уже существующим (WebKit) позволяет взломать приставку для запуска пиратских игр и манипулировать пользовательскими данными.

И напоследок интересный факт. На фоне активных политических событий в США сами термины «Black Hat» и «White Hat» подверглись критике. В частности, вице-президент компании Google Дэвид Клейдермахер (David Kleidermacher), в чьей зоне ответственности находятся платформы Android и Google Play Store, отозвал свое выступление на конференции Black Hat 2020 и призвал индустрию заменить эти термины более нейтральными альтернативами. Пока сообщество не поддержало данную инициативу. Термины «черной» и «белой» шляпы восходят к вестернам, где они отражают традиционный дуализм «белый» – «черный» как противостояние добра и зла.

Другие публикации

Утечки данных. Почему это касается каждого?

Проблема утечек персональных данных граждан, в том числе из компаний финансового сектора, остается одной из самых актуальных проблем кибербезопасности. Актуальные меры противодействия, а также сопряженные риски для клиентов-физлиц журнал «ПЛАС» обсудил в кулуарах Уральского форума «Кибербезопасность в финансах» с Александром Хониным, руководителем отдела консалтинга и аудита Angara Security.

актуально

18.03.2025

Специалисты Angara SOC обнаружили критическую уязвимость в Telegram

В мессенджере Telegram обнаружена уязвимость, позволяющая злоумышленникам получить полный доступ к аккаунту, эксплуатируя ошибку при работе с специальным API. Об этом CNews сообщили представители Angara Security.

актуально

03.03.2025

Тренды киберугроз в банковской сфере. Квантовый переход и не только – чего ожидать в ближайшие годы

Финансовые организации и банки были и остаются одной из наиболее привлекательных целей для злоумышленников. Основными угрозами для банковского сектора в ближайшие годы по-прежнему остаются вредоносное ПО, эксплуатация уязвимостей, утечки данных, фишинг и методы социальной инженерии, компрометация цепочек поставок и человеческий фактор. Подробнее порталу PLUSworld рассказывает директор по управлению сервисами Angara Security Павел Покровский

17.02.2025

Роль MSSP /сервисов ИБ для малого и среднего бизнеса: как это работает

В 2025 году цифровизация малого и среднего бизнеса перестала быть трендом и стала необходимостью. Чтобы оставаться конкурентоспособными, компаниям приходится оптимизировать процессы и внедрять цифровые решения, иначе рынок оставит их позади.
Однако с ростом цифровых активов увеличиваются и риски кибератак.

рекомендации

29.01.2025

Мошенники начали активно взламывать и массово скупать аккаунты пользователей в маркетплейсах

В российском сегменте интернета в последние несколько месяцев фиксируется существенное увеличение интереса злоумышленников и киберпреступников к учётным записям российских пользователей на различных маркетплейсах

актуально

22.01.2025

Остались вопросы?

Понравилась статья?

Подпишитесь на уведомления о новых материалах