259 ЦФА

Главная / Статьи

Программы баг-баунти для поиска уязвимостей в платформах ЦФА

Программы баг-баунти для поиска уязвимостей в платформах ЦФА

Баг-баунти (bug bounty) — программа, при которой организация выплачивает вознаграждение исследователям безопасности за обнаружение уязвимостей в её программном обеспечении. На международном рынке такие программы — стандарт: HackerOne, Bugcrowd, Intigriti обслуживают тысячи компаний. В России программы баг-баунти ведут Яндекс, Тинькофф, VK и ряд других.

На рынке ЦФА ситуация особая. Платформы оперируют финансовыми активами и финансовыми данными пользователей, что делает безопасность критичной. При этом масштаб аудитории — пока сотни тысяч, а не миллионы — ограничивает бюджет на программы.

Текущее состояние программ у российских платформ

На середину 2025 года ни одна из пяти платформ не запустила публичную программу баг-баунти в полном смысле. Вместо этого используются гибридные модели:

Сбер. Безопасность ЦФА-платформы покрывается внутренней программой Bug Bounty Сбера, действующей с 2020 года. Платформа Сбер — часть единой экосистемы, и уязвимости в её компонентах могут быть обнаружены через общую программу. Вознаграждения — от 10 000 до 1 000 000 рублей в зависимости от критичности.

Атомайз. Проводил аудит смарт-контрактов через независимые лаборатории (Positive Technologies, BI.ZONE). Публичной программы баг-баунти нет, но компания проводит закрытые pentest-сессии с приглашёнными исследователями.

Токеон (Московская биржа). Безопасность — через внутреннюю команду Security Response Centre Московской биржи, которая взаимодействует с исследователями по запросу.

Лайтхаус и Альфа-Банк. Без публичных программ. Безопасность обеспечивается через регулярные аудиты и внутренние команды.

Классификация уязвимостей

Уровень критичностиПример уязвимостиОжидаемое вознаграждение
Критический (P0)Несанкционированный доступ к чужому кошельку500 000 – 2 000 000 ₽
Высокий (P1)Манипуляция с ценой при подаче заявки100 000 – 500 000 ₽
Средний (P2)Утечка данных другого инвестора30 000 – 100 000 ₽
Низкий (P3)Ошибка в отображении интерфейса5 000 – 30 000 ₽

Почему публичные программы пока редки

  • Риск репутации. Публичное раскрытие уязвимости, даже через корректный канал, может подорвать доверие инвесторов.
  • Санкции 115-ФЗ. Исследователь, обнаруживший уязвимость и попытавшийся её эксплуатировать (даже без корыстных целей), может быть привлечён к уголовной ответственности.
  • Масштаб. При количестве пользователей платформы в десятки тысяч публичная программа привлекает мало исследователей — экономически нецелесообразно.

Рекомендации для исследователей

Если вы обнаружили уязвимость на платформе ЦФА:

  1. Не пытайтесь эксплуатировать её.
  2. Свяжитесь с security-командой оператора через официальные каналы.
  3. Задокументируйте шаги воспроизведения.
  4. Не раскрывайте информацию публично до устранения уязвимости (Responsible Disclosure).

Часто задаваемые вопросы

Вопрос: Можно ли заработать на баг-баунти по ЦФА?

Ответ: Теоретически — да, через внутренние и закрытые программы. Но объём выплат существенно ниже, чем на международных платформах (HackerOne).

Вопрос: Что если я нашёл уязвимость и мне не заплатили?

Ответ: Программы баг-баунти носят добровольный характер. Оператор не обязан выплачивать вознаграждение, если не объявлял публичную программу с чёткими правилами. В таком случае можно направить информацию в CERT РУС (ГосСОПКА).

Источники