Программы баг-баунти для поиска уязвимостей в платформах ЦФА
Программы баг-баунти для поиска уязвимостей в платформах ЦФА
Баг-баунти (bug bounty) — программа, при которой организация выплачивает вознаграждение исследователям безопасности за обнаружение уязвимостей в её программном обеспечении. На международном рынке такие программы — стандарт: HackerOne, Bugcrowd, Intigriti обслуживают тысячи компаний. В России программы баг-баунти ведут Яндекс, Тинькофф, VK и ряд других.
На рынке ЦФА ситуация особая. Платформы оперируют финансовыми активами и финансовыми данными пользователей, что делает безопасность критичной. При этом масштаб аудитории — пока сотни тысяч, а не миллионы — ограничивает бюджет на программы.
Текущее состояние программ у российских платформ
На середину 2025 года ни одна из пяти платформ не запустила публичную программу баг-баунти в полном смысле. Вместо этого используются гибридные модели:
Сбер. Безопасность ЦФА-платформы покрывается внутренней программой Bug Bounty Сбера, действующей с 2020 года. Платформа Сбер — часть единой экосистемы, и уязвимости в её компонентах могут быть обнаружены через общую программу. Вознаграждения — от 10 000 до 1 000 000 рублей в зависимости от критичности.
Атомайз. Проводил аудит смарт-контрактов через независимые лаборатории (Positive Technologies, BI.ZONE). Публичной программы баг-баунти нет, но компания проводит закрытые pentest-сессии с приглашёнными исследователями.
Токеон (Московская биржа). Безопасность — через внутреннюю команду Security Response Centre Московской биржи, которая взаимодействует с исследователями по запросу.
Лайтхаус и Альфа-Банк. Без публичных программ. Безопасность обеспечивается через регулярные аудиты и внутренние команды.
Классификация уязвимостей
| Уровень критичности | Пример уязвимости | Ожидаемое вознаграждение |
|---|---|---|
| Критический (P0) | Несанкционированный доступ к чужому кошельку | 500 000 – 2 000 000 ₽ |
| Высокий (P1) | Манипуляция с ценой при подаче заявки | 100 000 – 500 000 ₽ |
| Средний (P2) | Утечка данных другого инвестора | 30 000 – 100 000 ₽ |
| Низкий (P3) | Ошибка в отображении интерфейса | 5 000 – 30 000 ₽ |
Почему публичные программы пока редки
- Риск репутации. Публичное раскрытие уязвимости, даже через корректный канал, может подорвать доверие инвесторов.
- Санкции 115-ФЗ. Исследователь, обнаруживший уязвимость и попытавшийся её эксплуатировать (даже без корыстных целей), может быть привлечён к уголовной ответственности.
- Масштаб. При количестве пользователей платформы в десятки тысяч публичная программа привлекает мало исследователей — экономически нецелесообразно.
Рекомендации для исследователей
Если вы обнаружили уязвимость на платформе ЦФА:
- Не пытайтесь эксплуатировать её.
- Свяжитесь с security-командой оператора через официальные каналы.
- Задокументируйте шаги воспроизведения.
- Не раскрывайте информацию публично до устранения уязвимости (Responsible Disclosure).
Часто задаваемые вопросы
Вопрос: Можно ли заработать на баг-баунти по ЦФА?
Ответ: Теоретически — да, через внутренние и закрытые программы. Но объём выплат существенно ниже, чем на международных платформах (HackerOne).
Вопрос: Что если я нашёл уязвимость и мне не заплатили?
Ответ: Программы баг-баунти носят добровольный характер. Оператор не обязан выплачивать вознаграждение, если не объявлял публичную программу с чёткими правилами. В таком случае можно направить информацию в CERT РУС (ГосСОПКА).
Источники
- Федеральный закон № 259-ФЗ — ст. 7 (требования к безопасности оператора)
- Закон № 115-ФЗ — ответственность за легализацию
- CERT РУС (ГосСОПКА) — канал сообщений об уязвимостях
- HackerOne — международный опыт