Причины:
1. Юридическая неопределенность: Страх нарушения ст. 272 УК РФ (неправомерный доступ к информации) и ст. 273 УК РФ (создание вредоносных программ).
2. Технический скепсис: Сложность поиска критических уязвимостей (RCE, SQLi) на высоконагруженных программах (Google, Microsoft), где конкуренция максимальна.
3. Низкая мотивация: Отсутствие понимания разницы между легальным тестированием в рамках политики программы и нелегальным сканированием без разрешения.
Решение (только легальные методы, без нарушений 272-274 УК РФ):
1. Выбор программ с четким Safe Harbor (безопасная гавань):
Участвуйте только в программах с публичными правилами на HackerOne, Bugcrowd или Intigriti.
Ключевое условие: В разделе Scope (объем) должно быть прямо указано, что тестирование разрешено, а отчеты не приведут к судебному преследованию. Игнорируйте все, что не попадает в Scope.
2. Старт с нишевых, а не с топ-программ:
Вместо охоты за багами на Google (высокая конкуренция), сфокусируйтесь на программах bug bounty для начинающих — частные компании, стартапы, SaaS-продукты.
Пример: порталы электронной коммерции, медицинские CRM (с разрешения владельца), VPN-сервисы. Там частоты уязвимостей и выплат (от $50 до $500) выше, чем в FAANG.
3. Методология легального поиска (без сканеров и брутфорса):
Ручной анализ логики: Найдите IDOR (неавторизованный доступ к данным других пользователей). Пример: изменение `user_id` в URL `/api/user/profile?uid=123` на `124` при наличии JWT-токена. Это легально, если вы зарегистрированы и тестируете свой аккаунт по правилам Scope.
Subdomain Enumeration без агрессии:
bash
subfinder -d example.com -o subs.txt
httpx -l subs.txt -o alive.txtНе используйте Nuclei с темплейтами уровня "Critical" на production без явного разрешения в правилах.
Business Logic Errors (ошибки бизнес-логики): Например, скидка на товар при отрицательном значении количества (`qty=-100`). Это законная проверка функционала.
4. Документирование и отчетность (ключ к выплате):
Отправляйте отчет с PoC (доказательство эксплуатации), но без реального воздействия на систему.
Формат: `Step 1: Register. Step 2: Send req to /checkout?item_id=123&qty=-1. Step 3: Price drops to $0`.
Никогда не скачивайте базы данных. Вместо этого укажите: "При замене `LIMIT 10` на `LIMIT 100000` в SQL-запросе через UNION-инъекцию становится возможным извлечь данные. Предоставляю pcap-лог запроса для репродукции".
Законный заработок:
Реальность: Минимальный стабильный доход (~$200-500/мес) на однотипных уязвимостях (XSS, Open Redirect) в компаниях второго эшелона.
High ticked: За RCE или массовую уязвимость (сложную логическую) в крупной программе от $1k до $50k.
Пример команды: `curl -X POST -H "Content-Type: application/json" -d '{"test":true}' https://slack.com/api/users.admin.impersonate` (только при наличии валидного токена и разрешения в HackerOne).
Итог: Заработок реален только при соблюдении Scope и Rules. Любая активность за пределами разрешенных доменов или методов (например, сканирование портов без согласия) — ст. 272 УК РФ. Фокус на Business Logic и Rate Limiting* дает законные деньги без риска.