
Оглавление
1. Введение: почему 2026 год — лучшее время войти в профессию2. Карта профессии: четыре направления и чем они отличаются
3. Зарплаты и рынок труда: реальные цифры 2026
4. Сертификации: что актуально, что устарело, что можно пройти бесплатно
5. Инструментарий 2026: что используют реальные специалисты
6. ИИ в арсенале пентестера: что изменилось за два года
7. Российский Bug Bounty рынок: BI.ZONE, Positive, VK, Сбер
8. CTF: как соревнования конвертируются в офер
9. Легальная практика: платформы и лаборатории
10. Роадмап «с нуля до первого пентеста»: 12 месяцев
11. Как собрать портфолио без коммерческого опыта
12. Корпоративная кибербезопасность: red team и blue team изнутри
13. FAQ: 20 горячих вопросов
14. Чек-лист «первые 30 дней в профессии»
15. Заключение: что делать дальше
1. Введение: почему 2026 год — лучшее время войти в профессию
Дефицит специалистов по кибербезопасности в России достиг исторического максимума. По данным ФСТЭК и исследованиям рынка, к началу 2026 года незакрытых вакансий в отрасли — более 60 000, и разрыв продолжает расти.
| Год | Незакрытых вакансий ИБ (Россия) | Средний срок закрытия | Рост зарплат за год |
|---|---|---|---|
| 2022 | ~18 000 | 45 дней | +12% |
| 2023 | ~31 000 | 52 дня | +18% |
| 2024 | ~47 000 | 61 день | +22% |
| 2026 | ~60 000+ | 74 дня | +25% |
Три причины, почему именно сейчас:
Причина 1 — Уход западных вендоров создал вакуум. Palo Alto, CrowdStrike, Fortinet ушли с российского рынка. Их место занимают отечественные решения, которым нужны специалисты для интеграции, аудита и пентеста.
Причина 2 — Обязательный пентест для КИИ. С 2024 года объекты критической информационной инфраструктуры обязаны проводить регулярные проверки защищённости. Это создало стабильный корпоративный спрос.
Причина 3 — Bug Bounty вырос в 4 раза. Российские компании запустили собственные программы после ухода HackerOne. BI.ZONE Bug Bounty, Positive Bug Bounty, программы VK и Сбера выплачивают от 10 000 до 3 000 000 ₽ за найденную уязвимость.
> 🔴 Главный парадокс: при таком дефиците большинство новичков не знают с чего начать легально — и либо теряют годы на нерелевантные курсы, либо боятся, что «хакерство» незаконно. Эта статья — структурированный ответ на оба страха.
2. Карта профессии: четыре направления и чем они отличаются
«Белый хакер» — не одна профессия. Это зонтичное понятие для четырёх разных специализаций с разными навыками, инструментами и путями входа.
2.1 Пентестер (Penetration Tester)
text
Что делает:
→ Проводит контролируемые атаки на инфраструктуру клиента
→ Имитирует действия реального злоумышленника по согласованному плану
→ Пишет детальный отчёт с найденными уязвимостями и рекомендациями
Форматы работы:
→ Внешний пентест: атака периметра с позиции интернета
→ Внутренний пентест: атака изнутри сети (физический доступ или VPN)
→ Тест социальной инженерии: фишинг, звонки, физическое проникновение
Ключевой документ: Scope (область тестирования) — без него любая атака незаконна
2.2 Red Team
text
Чем отличается от пентеста:
→ Цель не найти все уязвимости, а симулировать реального APT-противника
→ Длительность: недели и месяцы, а не дни
→ Blue team (защитники) не знает о проводимой операции
→ Оценивается не только взлом, но и способность защитников его обнаружить
Требования: значительно выше чем у пентестера — нужен опыт реальных атак
2.3 Bug Bounty Hunter
text
Что делает:
→ Самостоятельно ищет уязвимости в публично объявленных программах
→ Работает в рамках правил программы (scope, разрешённые методы)
→ Получает вознаграждение только за принятые находки
Особенности:
→ Полная свобода графика, можно совмещать с другой работой
→ Доход нестабилен, особенно у новичков
→ Лучший способ набрать реальный опыт без найма
2.4 Application Security (AppSec)
text
Что делает:
→ Встраивается в процесс разработки (DevSecOps)
→ Проводит code review, анализ зависимостей, моделирование угроз
→ Настраивает SAST/DAST инструменты в CI/CD пайплайне
Особенности:
→ Требует понимания разработки (знание кода обязательно)
→ Стабильная занятость в продуктовых компаниях
→ Меньше «экшена», больше системной работы
2.5 Матрица направлений:
| Критерий | Пентестер | Red Team | Bug Bounty | AppSec |
|---|---|---|---|---|
| Порог входа | ★★★☆☆ | ★★★★★ | ★★☆☆☆ | ★★★☆☆ |
| Стабильность дохода | ★★★★☆ | ★★★★★ | ★★☆☆☆ | ★★★★★ |
| Свобода графика | ★★★☆☆ | ★★☆☆☆ | ★★★★★ | ★★★☆☆ |
| Разнообразие задач | ★★★★☆ | ★★★★★ | ★★★★☆ | ★★★☆☆ |
| Нужно знать код | ⚠️ Желательно | ✅ Обязательно | ⚠️ Желательно | ✅ Обязательно |
| Лучший старт | ✅ | ❌ | ✅ | ⚠️ |
3. Зарплаты и рынок труда: реальные цифры 2026
Данные на основе hh.ru, Habr.career и внутренних опросов сообщества (февраль 2026).
3.1 Зарплатная таблица по направлениям:
| Направление | Джун (0–1 год) | Мидл (1–3 года) | Сеньор (3–6 лет) | Лид / Эксперт |
|---|---|---|---|---|
| Пентестер | 90–130 тыс. ₽ | 180–280 тыс. ₽ | 300–450 тыс. ₽ | 500–800 тыс. ₽ |
| Red Team | — | 250–350 тыс. ₽ | 400–600 тыс. ₽ | 700 тыс. ₽+ |
| Bug Bounty | 20–80 тыс. ₽* | 100–300 тыс. ₽* | 300–1000 тыс. ₽* | Нет потолка |
| AppSec | 100–150 тыс. ₽ | 200–320 тыс. ₽ | 350–500 тыс. ₽ | 600 тыс. ₽+ |
| SOC-аналитик | 80–120 тыс. ₽ | 150–230 тыс. ₽ | 250–380 тыс. ₽ | 400 тыс. ₽+ |
| OSINT-специалист | 70–100 тыс. ₽ | 140–220 тыс. ₽ | 250–380 тыс. ₽ | 450 тыс. ₽+ |
*Bug Bounty — нестабильный доход, суммы условные
3.2 Топ работодатели в России 2026:
| Компания | Направления | Особенность |
|---|---|---|
| Positive Technologies | Пентест, Red Team, AppSec | Лидер рынка ИБ РФ, высокие зарплаты |
| BI.ZONE (Сбер) | Пентест, SOC, Bug Bounty | Крупнейшая Bug Bounty платформа РФ |
| Лаборатория Касперского | AppSec, Threat Intelligence | Глобальная экспертиза |
| Инфосистемы Джет | Пентест, аудит | Системный интегратор |
| Ростелеком-Солар | SOC, Red Team | Государственный масштаб |
| Group-IB | Threat Intelligence, Forensics | Международные проекты |
| Сбер Кибербезопасность | Все направления | Крупнейший корпоративный SOC |
| VK Security | AppSec, Bug Bounty | Продуктовая компания |
3.3 Фриланс и Bug Bounty: реальные выплаты
| Критичность уязвимости | BI.ZONE Bug Bounty | Positive Bug Bounty | VK Bug Bounty |
|---|---|---|---|
| Critical (CVSS 9+) | до 3 000 000 ₽ | до 1 500 000 ₽ | до 1 000 000 ₽ |
| High (CVSS 7–9) | до 500 000 ₽ | до 300 000 ₽ | до 200 000 ₽ |
| Medium (CVSS 4–7) | до 100 000 ₽ | до 60 000 ₽ | до 50 000 ₽ |
| Low (CVSS 1–4) | до 20 000 ₽ | до 10 000 ₽ | до 15 000 ₽ |
4. Сертификации: что актуально, что устарело, что можно пройти бесплатно
4.1 Международные сертификации (доступны из России)
OSCP (Offensive Security Certified Professional)
text
Организация: Offensive Security (OffSec)
Формат: 24-часовой практический экзамен — взломать 5 машин
Стоимость: $1 499 (включает 90 дней лаборатории)
Ценность в РФ: ★★★★★ — золотой стандарт для пентестера
Уровень: мидл (нужна база)
Подготовка: 3–6 месяцев при наличии базы
Бесплатная подготовка: TryHackMe paths + HackTheBox + PortSwigger Academy
eJPT (eLearnSecurity Junior Penetration Tester)
text
Организация: INE / eLearnSecurity
Формат: практический экзамен, 3 дня
Стоимость: $200
Ценность в РФ: ★★★☆☆ — хороший старт для джуна
Уровень: джун (подходит новичку)
Особенность: полностью практический, теории минимум
PNPT (Practical Network Penetration Tester)
text
Организация: TCM Security
Формат: 5-дневный практический экзамен + отчёт
Стоимость: $399
Ценность в РФ: ★★★★☆ — растёт признание
Уровень: джун-мидл
Особенность: включает написание отчёта — полностью имитирует реальную работу
CEH (Certified Ethical Hacker)
text
Организация: EC-Council
Формат: тест с множественным выбором
Стоимость: $950–1 200
Ценность в РФ: ★★☆☆☆ — теоретический, корпоративные HR любят, реальные пентестеры — нет
Уровень: любой
Честная оценка: уступает OSCP и PNPT по практической ценности
4.2 Российские курсы и сертификации
| Программа | Организация | Стоимость | Ценность |
|---|---|---|---|
| Курс «Этичный хакинг» | Positive Technologies | 80 000–120 000 ₽ | ★★★★★ |
| Специалист по ИБ | Яндекс Практикум | 150 000–200 000 ₽ | ★★★☆☆ |
| Курсы по пентесту | BI.ZONE Academy | 40 000–80 000 ₽ | ★★★★☆ |
| Этичный хакинг | GeekBrains | 60 000–90 000 ₽ | ★★☆☆☆ |
| Специалист по ИБ | Skillbox | 100 000–150 000 ₽ | ★★☆☆☆ |
4.3 Бесплатные ресурсы (полноценная подготовка без вложений)
tryhackme
(tryhackme.com):
→ Бесплатный уровень: 300+ комнат, путь для новичка
→ Pre-Security Path → Jr Penetration Tester Path → бесплатно
PortSwigger Web Security Academy (portswigger.net/web-security):
→ Полностью бесплатно
→ Лучший ресурс по веб-уязвимостям (XSS, SQLi, IDOR, SSRF и т.д.)
→ Создан командой Burp Suite — инструмент #1 для веб-пентеста
HackTheBox (hackthebox.com):
→ Бесплатный уровень: несколько машин в ротации
→ Academy: часть модулей бесплатно
→ Starting Point: специально для новичков
OWASP (owasp.org):
→ OWASP Testing Guide — бесплатная методология веб-пентеста
→ OWASP Top 10 — обязательное чтение
YouTube каналы (бесплатно):
→ IppSec — разборы HackTheBox машин
→ TCM Security — курсы по практическому пентесту
→ John Hammond — CTF и пентест
→ LiveOverflow — глубокий технический контент
5. Инструментарий 2026: что используют реальные специалисты
Инструменты — не цель, а средство. Но знание актуального стека критично для найма и эффективной работы.
5.1 Разведка и сбор информации (Reconnaissance)
| Инструмент | Назначение | Тип | Цена |
|---|---|---|---|
| Nmap | Сканирование портов, определение сервисов | Open | Бесплатно |
| Shodan | Поиск устройств в интернете | Веб | Free/платно |
| Amass | Subdomain enumeration | Open | Бесплатно |
| theHarvester | Сбор email, поддоменов, IP | Open | Бесплатно |
| Maltego | Визуальный OSINT и связи между данными | GUI | Free/платно |
| Subfinder | Быстрый поиск поддоменов | Open | Бесплатно |
| Censys | Альтернатива Shodan с API | Веб | Free/платно |
5.2 Веб-тестирование
| Инструмент | Назначение | Тип | Цена |
|---|---|---|---|
| Burp Suite Pro | Перехват и модификация HTTP-трафика | GUI | $449/год |
| Burp Suite Comm. | Базовая версия Burp Suite | GUI | Бесплатно |
| OWASP ZAP | Автоматический сканер веб-приложений | GUI/CLI | Бесплатно |
| ffuf | Fuzzing — перебор директорий и параметров | CLI | Бесплатно |
| Nikto | Быстрый сканер уязвимостей веб-сервера | CLI | Бесплатно |
| SQLmap | Автоматическое обнаружение SQL-инъекций | CLI | Бесплатно |
| Nuclei | Шаблонный сканер уязвимостей | CLI | Бесплатно |
5.3 Эксплуатация и постэксплуатация
| Инструмент | Назначение | Контекст использования |
|---|---|---|
| Metasploit | Фреймворк эксплуатации уязвимостей | Только в рамках авторизованного теста |
| Impacket | Python-библиотека для работы с протоколами Windows | Active Directory пентест |
| BloodHound | Визуализация путей атаки в AD | Аудит Active Directory |
| Mimikatz | Извлечение учётных данных из памяти | Только авторизованный тест Windows |
| CrackMapExec | Постэксплуатация в сетях Windows | Только авторизованный тест |
| Cobalt Strike | Коммерческий C2-фреймворк | Корпоративный red team |
| Sliver | Open-source альтернатива Cobalt Strike | Red team (open source) |
> ⚠️ Все инструменты раздела 5.3 используются исключительно в рамках письменного разрешения владельца системы (scope пентеста, Bug Bounty rules). Применение без разрешения — уголовная ответственность по ст. 272–274 УК РФ.
5.4 Сетевой анализ
| Инструмент | Назначение |
|---|---|
| Wireshark | Анализ сетевого трафика |
| tcpdump | Консольный перехват пакетов |
| Responder | Перехват NTLM/NTLMv2 в сети |
| Netcat | Сетевой «швейцарский нож» |
| Ncat (Nmap) | Улучшенная версия Netcat |
5.5 Специализированные дистрибутивы
kali
Linux (kali.org):
→ Стандарт отрасли: 600+ предустановленных инструментов
→ Использовать: в виртуальной машине для обучения и работы
→ Важно: наличие Kali — не признак хакера, это инструмент специалиста
Parrot OS (parrotsec.org):
→ Легче Kali, лучше для слабого железа
→ Включает инструменты анонимности и форензики
BlackArch Linux:
→ Arch-based, 2800+ инструментов
→ Для опытных пользователей Linux
REMnux:
→ Специализированный дистрибутив для анализа вредоносного кода
6. ИИ в арсенале пентестера: что изменилось за два года
2024–2026 годы стали переломными: ИИ вошёл в рабочий процесс пентестера не как экзотика, а как стандартный инструмент.
6.1 Что ИИ реально делает в пентесте сейчас
Анализ кода и поиск уязвимостей:
github
Copilot / Claude / GPT-4 → загрузить фрагмент кода
→ «Найди потенциальные уязвимости безопасности»
→ Модель указывает на SQL-инъекции, XSS, небезопасные десериализации
→ Специалист верифицирует и эксплуатирует найденное
Реальное ускорение: code review в 3–5 раз быстрее
Генерация payloads и bypass-техник:
text
Ситуация: WAF блокирует стандартные XSS-векторы
→ Попросить LLM сгенерировать вариации bypass-техник
→ ИИ предложит нестандартные кодировки, разбиение строк, эвазию
→ Специалист тестирует предложенные варианты
Автоматизация написания отчётов:
text
Проблема: отчёт занимает 30–50% рабочего времени
→ Структурированные данные пентеста → ИИ генерирует черновик
→ Специалист редактирует и добавляет экспертизу
→ Ускорение: 40–60% времени на отчёт
6.2 Инструменты ИИ для пентестеров 2026
| Инструмент | Назначение | Тип |
|---|---|---|
| Pentest Copilot (BP) | AI-ассистент для Burp Suite Pro | Платный |
| Nuclei AI | Генерация шаблонов сканирования | Open |
| PentestGPT | Пошаговые советы по тестированию | Open |
| ReconAI | Автоматизированная разведка с LLM | Open |
| AI-помощник в Kali | Встроенный ИИ-ассистент с Kali 2024.2+ | Встроен |
6.3 Что ИИ НЕ заменит
text
Не заменяет:
→ Понимание архитектуры и бизнес-логики приложений
→ Творческое мышление при нестандартных ситуациях
→ Социальную инженерию и живое общение
→ Экспертизу при написании итогового отчёта
→ Верификацию найденного (ИИ часто ошибается)
Вывод: ИИ — умный ассистент, не замена специалиста.
Специалисты, использующие ИИ, работают в 2–3 раза эффективнее тех, кто его игнорирует.
6.4 Тренд: AI-атаки как новая область
Новое направление 2025–2026: тестирование безопасности AI-систем:
llm
Security Testing:
→ Prompt injection атаки на корпоративные LLM
→ Jailbreak тестирование (в рамках Bug Bounty AI-компаний)
→ Утечка системных промптов
→ Indirect prompt injection через веб-контент
Инструменты: Garak, PyRIT (Microsoft), Promptmap
Платформы: HackerOne AI Bug Bounty, Anthropic Bug Bounty
7. Российский Bug Bounty рынок: BI.ZONE, Positive, VK, Сбер
7.1 Как устроен Bug Bounty
text
Компания публикует программу:
→ Scope (что можно тестировать: домены, приложения, API)
→ Out of scope (что нельзя: production-данные, физические атаки)
→ Правила: методы тестирования, допустимые техники
→ Вознаграждение: таблица по критичности
Исследователь:
→ Регистрируется на платформе
→ Тестирует в рамках scope
→ При находке — отправляет отчёт
→ Платформа верифицирует
→ Компания выплачивает
Важно: Bug Bounty — это легальная защита. Вне scope — уголовная ответственность.
7.2 Основные платформы в России
BI.ZONE Bug Bounty (bugbounty.bi.zone):
text
Крупнейшая платформа в РФ
Участники: Сбер, ВТБ, Тинькофф, Газпромбанк, Mail.ru, многие госструктуры
Регистрация: бесплатно, нужен паспорт РФ
Выплаты: рубли на карту или USDT
Программ: 70+
Positive Technologies Bug Bounty (bugbounty.ru):
text
Специализация: промышленные системы, критическая инфраструктура
Участники: Ростелеком, РЖД, энергетические компании
Уникальность: программы с нереалистичными целями (взломать банк — получить ₽)
Выплаты: до 3 000 000 ₽ за критические уязвимости в КИИ
VK Bug Bounty:
vk
.com/bugbounty — прямая программа
Scope: ВКонтакте, Одноклассники, Mail.ru, облачные сервисы
Выплаты: до 1 000 000 ₽
7.3 Как начать: первые шаги в Bug Bounty
text
Шаг 1: Зарегистрироваться на BI.ZONE Bug Bounty
→ bugbounty.bi.zone → Регистрация → верификация документа
Шаг 2: Выбрать программу-мишень для старта
→ Фильтр: «Новые программы» + «Веб» + «Medium» (средние выплаты, меньше конкуренции)
→ Изучить scope внимательно — что разрешено, что запрещено
Шаг 3: Начать с методичного тестирования веб-приложения
→ Burp Suite → перехватить трафик → изучить поверхность атаки
→ PortSwigger Academy научит что искать
→ Первые находки: IDOR, отсутствие rate limiting, информационные утечки
Шаг 4: Написать качественный отчёт
→ Название: чёткое описание уязвимости
→ Шаги воспроизведения: пошагово, как рецепт
→ Доказательство (PoC): скриншоты, видео, запросы/ответы
→ Impact: что может сделать атакующий
→ Рекомендации: как исправить
7.4 Типичные ошибки новичков в Bug Bounty
text
Ошибка 1: тестировать вне scope
→ Последствие: бан + потенциальная уголовная ответственность
→ Решение: читать правила программы каждый раз заново
Ошибка 2: дублировать уже найденные баги
→ Следствие: N/A без выплаты и время потрачено впустую
→ Решение: сначала изучить публичные hall of fame программы
Ошибка 3: плохой отчёт
→ Следствие: Informative или Low вместо Medium/High
→ Решение: учиться писать отчёты — это 50% успеха
Ошибка 4: искать только автоматикой
→ Следствие: находите то же что другие, конкуренция высокая
→ Решение: ручной анализ бизнес-логики — там меньше конкуренции
8. CTF: как соревнования конвертируются в офер
8.1 Что такое CTF
CTF (Capture The Flag) — соревнование по кибербезопасности. Участники решают задания: взламывают намеренно уязвимые машины, расшифровывают данные, находят скрытую информацию. Каждая найденная «флага» — строка, дающая очки.
Форматы:
jeopardy
: набор заданий по категориям (Web, Crypto, Pwn, Reverse, Forensics, Misc)
Attack-Defense: команда атакует чужие серверы и защищает свои
King of the Hill: захватить и удержать сервер
8.2 Платформы для CTF
| Платформа | Тип | Уровень | Язык | Цена |
|---|---|---|---|---|
| PicoCTF | Jeopardy | Новичок | EN | Бесплатно |
| CTFtime.org | Каталог событий | Все уровни | EN | Бесплатно |
| HackTheBox CTF | Jeopardy | Мидл+ | EN | Бесплатно |
| RuCTF | Attack-Defense | Все уровни | RU | Бесплатно |
| VolgaCTF | Jeopardy | Мидл | EN/RU | Бесплатно |
| Codeby Games | Jeopardy | Новичок-мидл | RU | Бесплатно |
| Hack.lu CTF | Jeopardy | Мидл+ | EN | Бесплатно |
8.3 Как CTF помогает получить работу
Реальные истории из российского рынка 2024–2025:
text
Сценарий 1: CTF → прямой найм
Positive Technologies проводит собственный CTF (The Standoff)
→ Лучшие участники получают офер без собеседования
→ Аналогично: BI.ZONE Cyber Summit CTF
Сценарий 2: CTF-рейтинг как портфолио
CTFtime.org профиль с топ-100 командой в рейтинге
→ HR видит конкретные достижения, а не абстрактные «знаю безопасность»
→ Writeup'ы решённых задач показывают мышление
Сценарий 3: CTF → знакомства → найм
Большинство найма в ИБ идёт через сообщество
→ CTF-команда → познакомились с людьми из индустрии → реферальный найм
8.4 С чего начать CTF новичку
text
Неделя 1-2: теория
→ PicoCTF → решить первые 20 задач категории Web и Crypto
→ CTFtime.org → найти ближайший новичковый CTF
Неделя 3-4: присоединиться к команде
→ CTF-команды ищут новичков в Telegram: @ctfnews, @ctfru
→ Участвовать даже без решений — смотреть как решают другие
Месяц 2-3: writeup'ы
→ После каждого решённого задания — написать writeup
→ Публиковать на Habr, GitHub, собственном блоге
→ Writeup = документальное подтверждение навыка
9. Легальная практика: платформы и лаборатории
9.1 Основные платформы для обучения
TryHackMe (tryhackme.com):
text
Лучший старт для абсолютного новичка
→ Guided paths — структурированные пути обучения
→ Pre-Security Path: основы сетей, Linux, веб — 40 часов, бесплатно
→ Jr Penetration Tester Path: первый пентест — 64 часа, бесплатно
Платная подписка ($14/мес): доступ ко всем комнатам, сертификаты
HackTheBox (hackthebox.com):
text
Реалистичные машины, имитирующие реальные уязвимые системы
→ Starting Point: специально для новичков, бесплатно
→ Academy: структурированные модули, часть бесплатно
→ Machines: еженедельно новая машина, старые машины в архиве
Рекомендация: начинать после TryHackMe Pre-Security Path
PortSwigger Web Security Academy (portswigger.net/web-security):
text
Абсолютно бесплатно
Лучший ресурс по веб-безопасности в мире
→ 250+ практических лабораторий
→ Покрывает весь OWASP Top 10 + продвинутые темы
→ Интерактивные задания с реальными уязвимостями
→ Обязателен для всех кто хочет заниматься веб-пентестом
VulnHub (vulnhub.com):
text
Бесплатно
→ Скачать готовую VM с уязвимостями → взломать локально
→ 800+ виртуальных машин разного уровня
→ Не нужен интернет — всё локально
→ Идеально когда нет стабильного соединения
9.2 Российские ресурсы
codeby
.net:
→ Форум и платформа для CTF и обучения
→ Статьи на русском о реальных уязвимостях и техниках
→ CTF-соревнования на русском языке
HackerU Russia:
→ Практические курсы по пентесту на русском
→ Ментор из индустрии
Телеграм-сообщества:
→ @cybersec_ru — новости ИБ
→ @hacking_for_newcomers — вопросы новичков
→ @bugbounty_ru — Bug Bounty обсуждения
→ @ptsecurity — официальный канал Positive Technologies
9.3 Домашняя лаборатория
Практиковаться можно дома без облачных сервисов:
text
Минимальный стек:
→ VirtualBox или VMware (бесплатно) — гипервизор
→ Kali Linux VM — атакующая машина
→ Metasploitable 2/3 (бесплатно) — намеренно уязвимый сервер
→ DVWA (Damn Vulnerable Web App) — веб-уязвимости
Расширенный стек:
→ Windows Server 2019 VM — Active Directory лаборатория
→ Ubuntu Server VM — Linux-цели
→ VulnHub машины — разнообразие сценариев
Железо: старый ПК с 16 ГБ RAM и SSD — достаточно для 3-4 VM одновременно
10. Роадмап «с нуля до первого пентеста»: 12 месяцев
Месяцы 1–2: Фундамент
text
Сети:
→ Курс Cisco CCNA (основы, не сертификация) — YouTube бесплатно
→ TryHackMe Pre-Security Path (сети, протоколы) — бесплатно
→ Wireshark — анализировать трафик своей сети
Linux:
→ OverTheWire: Bandit (wargame для изучения Linux) — бесплатно
→ TryHackMe Linux Fundamentals — бесплатно
→ Установить Kali в виртуалку, пользоваться только терминалом месяц
Веб:
→ Прочитать OWASP Top 10 (owasp.org) — бесплатно
→ Начать PortSwigger Academy — бесплатно
Месяцы 3–4: Первые инструменты
text
→ Nmap: сканирование своей домашней сети, изучить флаги
→ Burp Suite Community: перехватить трафик любого сайта
→ TryHackMe Jr Penetration Tester Path — первые 30%
→ Решить первые 5 задач на HackTheBox Starting Point
→ Написать первый writeup (пусть простой) — публично
Месяцы 5–6: Специализация
text
Выбрать направление: Web или Network/AD
Web:
→ PortSwigger Academy — пройти полностью (3–4 месяца при регулярном обучении)
→ HackTheBox машины категории Easy Web
Network / Active Directory:
→ TCM Security: Practical Ethical Hacking (YouTube / платный курс)
→ Настроить домашний AD с Windows Server
→ Практиковать BloodHound, Impacket
Месяцы 7–8: CTF и Bug Bounty
ctf
:
→ Зарегистрироваться на CTFtime.org
→ Участвовать в 2-3 соревнованиях (пусть без результата)
→ Писать writeup'ы на Habr
Bug Bounty:
→ Зарегистрироваться на BI.ZONE Bug Bounty
→ Выбрать одну программу → методично изучить её scope
→ Цель: найти первую Medium-уязвимость (даже Low считается!)
Месяцы 9–10: Портфолио и сертификация
text
→ Собрать GitHub с writeup'ами и учебными проектами
→ Написать профиль на hh.ru/Habr.career — даже без опыта
→ Сдать eJPT ($200) или начать готовиться к OSCP
→ Подать заявку на стажировку в BI.ZONE / Positive Technologies / Джет
Месяцы 11–12: Первый коммерческий опыт
text
→ Стажировка или джун-позиция в компании
→ Участие в внутренних CTF компании
→ Первый реальный пентест под руководством ментора
→ Получить eJPT → поставить в резюме
→ Начать готовиться к OSCP (если цель — рост в пентест)
11. Как собрать портфолио без коммерческого опыта
11.1 Что работодатели реально хотят видеть
Опрос 50 HR и технических менеджеров ИБ-компаний России (2025):
text
Что впечатляет (в порядке важности):
1. Writeup'ы CTF / HackTheBox на Habr или GitHub — 78%
2. Активность на Bug Bounty (даже без выплат, N/A отчёты) — 65%
3. Домашняя лаборатория с описанием что сделано — 61%
4. Собственный технический блог — 54%
5. Сертификат eJPT / PNPT / OSCP — 71%
6. Участие в CTF соревнованиях (CTFtime профиль) — 58%
Что НЕ впечатляет:
→ Длинный список курсов без практики — 84%
→ CEH без практического опыта — 67%
→ «Знаю кибербезопасность» без конкретики — 91%
11.2 GitHub как портфолио
text
Структура репозитория:
/writeups
/hackthebox
/machine-name
README.md ← пошаговый разбор взлома
/ctf
/competition-name
README.md
/tools
/my-scanner ← собственный инструмент (пусть простой)
/labs
/home-lab-setup.md ← описание домашней лаборатории
/notes
/active-directory.md ← собственные заметки по темам
README профиля: кто вы, что умеете, ссылки на лучшие writeup'ы
11.3 Writeup как демонстрация мышления
Хороший writeup показывает не «я взломал машину», а «вот мой процесс мышления»:
text
Структура хорошего writeup'а:
1. Информация о цели (имя машины, платформа, сложность)
2. Разведка: что нашёл Nmap, что нашёл вручную
3. Первоначальный доступ: какую уязвимость использовал, почему она работает
4. Повышение привилегий: шаги к root/SYSTEM
5. Выводы: что было интересного, что узнал новое
6. Полезные ссылки
Стиль: технично, без воды, с реальными командами и выводами
11.4 Первое резюме пентестера без опыта
text
Заголовок: «Специалист по тестированию на проникновение»
(не «хакер», не «студент», — конкретное название)
Навыки: перечислить конкретно
→ Веб-тестирование: Burp Suite, OWASP Top 10 (практика на PortSwigger)
→ Сетевой анализ: Nmap, Wireshark
→ ОС: Kali Linux (основной рабочий дистрибутив)
→ Инструменты: Metasploit, ffuf, Nikto
Проекты вместо «опыта работы»:
→ HackTheBox: решено 15 машин (Easy/Medium), writeup'ы на GitHub
→ TryHackMe: пройден Jr Penetration Tester Path (сертификат)
→ Bug Bounty: активный участник BI.ZONE (программа X, найдено N уязвимостей)
→ CTF: участие в RuCTF 2025, команда X, место Y
Сертификаты:
→ eJPT (INE, 2025) — практический экзамен по пентесту
12. Корпоративная кибербезопасность: red team и blue team изнутри
12.1 Как устроена внутренняя безопасность крупной компании
ciso
(Chief Information Security Officer)
├── Red Team — симуляция атак
├── Blue Team (SOC) — мониторинг и реагирование
│ ├── L1: первичная сортировка алертов
│ ├── L2: расследование инцидентов
│ └── L3: threat hunting, advanced analysis
├── Vulnerability Management — управление уязвимостями
├── AppSec — безопасность приложений
└── GRC — управление рисками и соответствие требованиям
12.2 Purple Team: тренд 2024–2026
purple
Team = Red Team + Blue Team работают вместе
→ Red team атакует → Blue team защищается → разбор в реальном времени
→ Цель: улучшить детектирование, а не просто «взломать»
→ Это сотрудничество, а не противостояние
Почему растёт:
→ Традиционный red team показывает дыры, но не учит как их закрыть
→ Purple team = обучение защитников в процессе атаки
→ Demand в 2026: +40% вакансий Purple Team за год
12.3 Threat Intelligence как новая горячая специализация
text
Что делает Threat Intel специалист:
→ Отслеживает APT-группировки и их TTP (тактики, техники, процедуры)
→ Анализирует IoC (индикаторы компрометации)
→ Готовит разведывательные отчёты для SOC и руководства
→ Работает с фидами угроз, дарквебом, OSINT
Инструменты: MISP, OpenCTI, Maltego, VirusTotal Enterprise
Зарплата мидла: 200–350 тыс. ₽
Почему горячо в 2026:
→ Геополитическая обстановка → рост целевых атак на РФ
→ Компании хотят знать кто и как их атакует
12.4 Карьерный путь из blue team в red team
text
Типичный путь (3–4 года):
SOC L1 → SOC L2 → Threat Hunter → Red Team
Альтернативный путь:
CTF/Bug Bounty → Junior Pentester → Red Team
Важно: многие лучшие пентестеры начинали с синей стороны.
Понимание того как работают защитники — огромное преимущество при атаке.
13. FAQ: 20 горячих вопросов
Q 01 Белый хакинг — это законно в России?
A Да, при наличии письменного разрешения владельца системы. Пентест, Bug Bounty в рамках правил программы, CTF — полностью легальны. Без разрешения — ст. 272–274 УК РФ. Граница простая: есть документ что вам разрешили — работаете. Нет документа — не трогаете.
Q 02 С чего начать если я полный ноль в IT?
A Последовательность: Linux (OverTheWire Bandit) → сети (TryHackMe Pre-Security) → веб (PortSwigger Academy) → первый CTF (PicoCTF). Всё бесплатно. Параллельно — Kali Linux в виртуалке как основная рабочая среда. Минимум 6 месяцев до первого осмысленного пентеста на учебных платформах.
Q 03 Нужно ли программирование для пентестера?
A Не обязательно, но сильно помогает. Минимум: читать Python-скрипты и понимать что они делают, писать простые автоматизации. Без этого потолок карьеры — мидл. Для роста в сеньора / red team — Python обязателен. Начните с automatetheboringstuff.com (бесплатно).
Q 04 Kali Linux — сделает меня хакером?
A Нет. Kali — набор инструментов, не знание. Аналогия: наличие скальпеля не делает хирургом. Инструменты важны, но без понимания как работают атаки и защита — они бесполезны. Фокус: сначала теория (PortSwigger, TryHackMe), потом инструменты.
Q 05 Сколько зарабатывают на Bug Bounty в реальности?
A Честно: большинство новичков первые полгода находят только Low/Informative и зарабатывают 5 000–20 000 ₽ в месяц или ничего. После года практики и понимания бизнес-логики — 50 000–200 000 ₽ стабильно. Топ-охотники (несколько человек в РФ) — 1 000 000+ ₽ в месяц. Bug Bounty лучше рассматривать как учёбу с потенциалом дохода, а не основной заработок для новичка.
Q 06 Что такое OSCP и стоит ли он своих денег?
A OSCP — самый уважаемый практический сертификат в пентесте. Стоит $1499 (включая 90 дней лаборатории). В России: добавляет 30–50 тыс. ₽ к зарплате и закрывает вопрос «докажи что умеешь» на собеседованиях. Стоит если вы уже прошли TryHackMe + HackTheBox 15–20 машин — иначе деньги потрачены впустую.
Q 07 Можно ли работать пентестером удалённо?
A Да, частично. Внешний пентест — полностью удалённо. Внутренний пентест (физическое присутствие в сети клиента) — нужен выезд. Red team — часто гибридный формат. Bug Bounty — 100% удалённо. Рынок 2026: ~60% позиций пентестера допускают частичную удалёнку.
Q 08 Что лучше: курсы в университете или самообучение?
A Самообучение даёт практику быстрее, но диплом помогает при найме в крупные корпорации (Сбер, ВТБ, госструктуры). Оптимально: учиться в вузе + параллельно TryHackMe/HackTheBox/CTF. Диплом по ИБ из МГТУ Баумана, МИФИ или СПбГУ — реальный плюс при найме. Без диплома: практика + сертификаты компенсируют.
Q 09 Можно ли сменить профессию на пентест в 30–35 лет?
A Да, и это распространённый сценарий. Смежные специальности дают преимущество: системный администратор → быстро усваивает сетевой пентест, разработчик → быстро усваивает AppSec и code review, DevOps → быстро усваивает облачный пентест. Чистая смена (например, с бухгалтера) — реально, но требует 12–18 месяцев интенсивной подготовки.
Q 10 Чем занимается пентестер в типичный рабочий день?
A 40% — reconnaissance и изучение инфраструктуры клиента. 30% — активное тестирование (эксплуатация, постэксплуатация). 30% — написание отчёта. Плюс: подготовка к новому проекту, изучение новых техник, митинги с клиентом. Нет «постоянного взламывания» — это работа с документацией и процессами.
Q 11 Что такое scope в пентесте и почему он критичен?
A Scope (область тестирования) — документ, определяющий что именно разрешено тестировать: конкретные IP-адреса, домены, приложения. Работа за пределами scope — уголовное преступление даже если вы легально работаете. Правило: если не указано в scope явно — не трогать и уточнять у клиента.
Q 12 Какие языки программирования нужны пентестеру?
A Python — обязателен (автоматизация, эксплойты, скрипты). Bash — обязателен (автоматизация в Linux). PowerShell — нужен для Windows/AD пентеста. JavaScript — полезен для веб-пентеста (XSS понимание). SQL — нужен для SQL-инъекций. C/C++ — опционально (понимание эксплойтов, reverse engineering).
Q 13 Что такое OSINT и это отдельная карьера?
A OSINT (Open Source Intelligence) — сбор информации из открытых источников. Да, это отдельное направление: разведка для пентеста, корпоративная конкурентная разведка, расследования. Инструменты: Maltego, theHarvester, Shodan, социальные сети. В пентесте OSINT — первый этап любого теста. Как отдельная карьера — растущее направление, особенно в расследовательской журналистике и корпоративной безопасности.
Q 14 Нужна ли лицензия ФСТЭК для работы пентестером?
A Для работы в компании — нет. Лицензия ФСТЭК нужна компании, оказывающей услуги пентеста юридическим лицам. Физическое лицо-фрилансер работает без лицензии. Нанятый специалист работает под лицензией компании. Bug Bounty — не лицензируется.
Q 15 Как выглядит типичный отчёт о пентесте?
A Структура: Резюме для руководства (нетехническое, 1–2 страницы) → Методология (что и как тестировалось) → Результаты (каждая уязвимость: описание, риск, PoC, рекомендации) → Приложения (логи, скриншоты, запросы). Хороший отчёт — главный продукт пентестера. Плохой технический пентест с хорошим отчётом > отличный технический с плохим отчётом.
Q 16 Что такое APT и почему это важно знать?
A APT (Advanced Persistent Threat) — высококвалифицированная группа атакующих (часто государственная), действующая скрытно на протяжении месяцев и лет. Знать APT важно потому что: пентест имитирует их методы, red team симулирует APT-атаки, Threat Intel отслеживает их активность. Изучить: MITRE ATT&CK Framework (attack.mitre.org) — бесплатная база TTP всех известных APT.
Q 17 Можно ли работать пентестером без знания английского?
A На старте — да, но потолок будет низким. Вся актуальная документация, CVE-описания, новые техники, ресурсы (PortSwigger, HackTheBox, OSCP) — на английском. Без B2+ уровня: ограниченный доступ к обучению, нет международных проектов, нельзя сдать OSCP. Инвестируйте в английский параллельно с техническими навыками.
Q 18 Что такое CVE и как использовать эту базу?
A CVE (Common Vulnerabilities and Exposures) — публичная база зарегистрированных уязвимостей. Каждой уязвимости присвоен номер (CVE-2024-XXXXX) и оценка CVSS (0–10). Как использовать: cve.org → искать по программному обеспечению → читать описание и PoC (Proof of Concept). Для пентестера: знать актуальные CVE для версий ПО клиента = находить реальные уязвимости быстро.
Q 19 В чём разница между пентестом и аудитом безопасности?
A Пентест: активная попытка взлома, имитация реального атакующего, фокус на эксплуатации, результат — «вот как я вошёл». Аудит безопасности: проверка соответствия стандартам (ISO 27001, ГОСТ Р 57580), анализ документации и процессов, не обязательно активная эксплуатация, результат — «вот что не соответствует требованиям». Часто делаются вместе: аудит + пентест = полная картина.
Q 20 Этично ли работать белым хакером на организацию, чьи ценности я не разделяю?
A Личный вопрос, но практический ответ: специалист по кибербезопасности работает с инфраструктурой, а не с идеологией заказчика — аналогично юристу или бухгалтеру. Единственный стоп: участие в незаконной деятельности (нелицензированная слежка, атаки на мирных граждан). Тестирование банка или телеком-оператора, чья политика вам не нравится — профессионально допустимо.
14. Чек-лист «первые 30 дней в профессии»
Блок 1: Среда и базовые инструменты (дни 1–7)
- ☐ Установить VirtualBox или VMware (бесплатно)
- ☐ Скачать и установить Kali Linux как VM
- ☐ Зарегистрироваться на TryHackMe → начать Pre-Security Path
- ☐ Создать GitHub аккаунт → первый репозиторий «security-journey»
- ☐ Установить Burp Suite Community Edition
Блок 2: Обучение (дни 8–20)
- ☐ TryHackMe: пройти модули по Linux и сетям
- ☐ OverTheWire Bandit: уровни 0–10 (Linux через задания)
- ☐ PortSwigger Academy: первые 3 модуля (SQL injection, XSS, Authentication)
- ☐ Написать первый writeup решённого задания → опубликовать на GitHub
- ☐ Посмотреть 5 разборов HackTheBox от IppSec на YouTube
Блок 3: Сообщество (дни 15–30)
- ☐ Подписаться на Telegram: @ctfnews, @bugbounty_ru, @cybersec_ru
- ☐ Зарегистрироваться на CTFtime.org
- ☐ Зарегистрироваться на BI.ZONE Bug Bounty (даже если ещё не готовы — изучить как устроено)
- ☐ Найти ближайший CTF → участвовать (результат не важен)
- ☐ Написать первый пост на Habr о том что изучаете
Блок 4: Первая цель (дни 25–30)
- ☐ Сформулировать: какое направление (Web / Network / AppSec)
- ☐ Составить личный роадмап на 6 месяцев
- ☐ Поставить конкретную цель: «через 6 месяцев сдать eJPT» или «найти первую Medium на Bug Bounty»
- ☐ Найти ментора или community — Discord TryHackMe, Telegram чаты
Итого: 30 дней — вы в среде, вы учитесь, вы в сообществе.
15. Заключение: что делать дальше
1. Начните с TryHackMe и PortSwigger Academy прямо сегодня — оба ресурса бесплатны и дают структурированный путь без хаоса самообучения. Два часа в день — через 3 месяца вы будете на голову выше 80% «начинающих».
2. Определите направление до того как купите любой курс — веб, сеть, AppSec, Bug Bounty требуют разных навыков. Один месяц попробовать каждое (TryHackMe даёт все) — и вы поймёте что ближе. Это сэкономит десятки тысяч рублей на ненужных курсах.
3. Пишите о том что делаете — writeup'ы, посты на Habr, заметки на GitHub. Это не для аудитории (её сначала нет), а для вас: структурирует мышление и создаёт портфолио. Первый writeup хуже последнего — и это нормально.
4. Зарегистрируйтесь на BI.ZONE Bug Bounty — даже если ещё не готовы активно тестировать. Изучите как устроены программы, прочитайте правила нескольких, посмотрите hall of fame. Когда будете готовы — платформа уже знакома.
5. Инвестируйте в eJPT или PNPT как первую сертификацию — они дешевле OSCP, практические, и закрывают вопрос «докажи что умеешь» на первых собеседованиях. OSCP — следующий шаг после года практики.
6. Найдите сообщество — CTF-команду, Telegram-чат, Discord-сервер. Большинство найма в ИБ идёт через рекомендации. Люди из сообщества становятся коллегами и источниками офферов раньше, чем вы думаете.
> 🔒 Белый хакинг — одна из немногих IT-профессий, где моральный мандат совпадает с рыночным спросом: вы помогаете компаниям защититься, получаете за это деньги, и делаете цифровую среду чуть безопаснее. В 2026 году войти в профессию проще чем когда-либо — инструменты доступны, сообщество открыто, рынок ждёт.