Это не должность, а способ оплаты: платят за принятый отчёт и только за него. Вакансии «junior bug bounty hunter» не существует — есть площадки, куда можно зарегистрироваться в любой день без опыта и без диплома, и подавляющее большинство пришедших не получает ничего. Как вторая деятельность рядом с работой в ИБ это работает и даёт единственное портфолио без NDA; как первый источник дохода — нет.
Что это за работа
Никто не приносит тебе работу и не назначает срок: неделя начинается и заканчивается только твоим решением, и это главная сложность, а не свобода. Обычный вечер — разведка по одной и той же программе: перебрать поддомены, собрать точки входа, сравнить с тем, что было неделю назад, найти появившееся; на это уходят часы, и находок в них чаще всего ноль. Когда находка есть, начинается вторая часть работы: доказать, что она воспроизводится, и написать отчёт так, чтобы триажер на той стороне принял его без переписки — плохо описанная находка не оплачивается. Дальше ожидание от нескольких дней до нескольких недель, и в конце возможен ответ «дубликат» или «информационное»: работа сделана, денег нет. Реалистичный ритм человека с основной работой — 8–12 часов в неделю и единицы принятых отчётов за первый год.
Чья это работа
Тебе здесь будет хорошо, если
Работа целиком на твоих условиях: нет смен, нет заказчика, нет созвонов и нет начальника — заниматься можно в те часы, которые реально есть. Границы заданы публично и предельно ясно, и внутри них это единственная законная форма поиска уязвимостей без отдельного договора. Куда копать, решаешь ты, и метод твой никто не проверяет: сработавшая догадка после трёх пустых недель — то, ради чего сюда и приходят. И это честная витрина: принятые отчёты — единственное портфолио в отрасли, которое можно показать нанимающему без NDA.
Что здесь тяжело
У этой деятельности нет пола дохода — не «маленький доход на старте», а ноль: по данным площадок, около 40% исследователей, подавших хотя бы один отчёт, не получают ни одной выплаты, а основная часть выплат приходится на несколько процентов участников. Найти уязвимость и не получить ничего — обычный исход, а не сбой: кто-то отправил её на два часа раньше, и твой отчёт закроют как дубликат, причём объяснять тебе ничего не обязаны. Однообразия здесь больше, чем кажется со стороны: одна и та же разведка по одному и тому же скоупу неделями, сотни пустых проверок на одну находку. Обратная связь редкая и обезличенная — ты месяцами разговариваешь с формой отправки: наставника нет, ревью нет, и никто не скажет, что ты делаешь не так, ты просто не будешь находить. И то, что оплачивается, оплачивается за текст: значительная часть отказов — это «не смог доказать», а не «не нашёл». Тому, кому нужен оклад с первого дня, эту деятельность нельзя предлагать ни при каком складе работы.
Вход с нуля
Начать — да, зарабатывать — нет, и это разные вещи, которые обычно путают. Зарегистрироваться на российских площадках (Standoff Bug Bounty, BI.ZONE Bug Bounty) можно без опыта работы и без диплома, и это единственная законная тренировочная площадка на настоящих системах — искать уязвимости где-то ещё «чтобы попробовать» нельзя, это статья 272 УК. Но как первая карьера это не работает: дохода нет и может не быть год, а вход в сам навык (веб, API, чтение чужого кода) стоит столько же, сколько вход в AppSec, — только без зарплаты и без наставника рядом. Честная схема одна: осваивать веб-пентест и AppSec как профессию, а bug bounty вести рядом — как практику и как портфолио, которое потом покажешь работодателю.
Переход из другой профессии
Самый короткий вход — у бэкенд- и веб-разработчика: ты уже читаешь чужой код и видишь допущения автора, а заметная часть находок — это логика приложения, а не пункт из списка типовых уязвимостей. У тестировщика готов другой кусок: воспроизводимое описание дефекта и привычка отстаивать, что это баг, а не задумано, — это и есть отчёт и его защита. Самоучке с CTF не хватает главного: здесь нет флага и никто не подтверждает, что ты вообще на верном пути. Из DevOps переносится знание того, где в живой эксплуатации протекают секреты и как на самом деле выглядят API. Во всех четырёх случаях переход — это не смена работы, а добавление второй деятельности к нынешней; менять оклад на bug bounty мы не рекомендуем никому.
Разработчик (бэкенд или веб)
Что уже засчитывается
Ты читаешь чужой код и видишь, где автор понадеялся на пользователя — а именно логические ошибки, а не типовые находки, платят здесь лучше всего и дублируются реже всего. Ты знаешь, как на самом деле собирают API и работают с базой, и тебе не нужно объяснять, что такое сессия, токен или права на объект. Скрипты для автоматизации разведки ты напишешь за вечер.
Что добрать
Наступательный взгляд как система: не «где может сломаться», а «как это доказать и во что развить». Отчёт по правилам площадки — отдельный жанр, и первые несколько отказов почти наверняка будут из-за него, а не из-за находки. И самое важное: терпимость к тому, что вечер за вечером результата нет и никто тебе не пишет — это не похоже ни на что в разработке.
Тестировщик
Что уже засчитывается
Ты умеешь описать поломку так, что её воспроизведут без тебя — это ровно то, за что здесь платят, и то, на чём чаще всего срезаются технически сильные новички. Привычка спорить с разработкой, баг это или фича, — это и есть переписка с триажером. И ты уже профессионально ищешь расхождение между задуманным и работающим.
Что добрать
Техническая глубина: как уязвимость эксплуатируется, а не только воспроизводится, и почему одна и та же ошибка в одном месте «информационное», а в другом критическая. Плюс инструменты перехвата и разбора трафика. И отсутствие тест-плана: тебе никто не выдаст список того, что надо проверить, — его придётся придумывать самостоятельно каждый вечер.
Самоучка: CTF, HTB/THM, домашняя лаборатория, без работы в отрасли
Что уже засчитывается
У тебя есть сделанное с артефактами и опыт долгого поиска без гарантии результата, а здесь это основной режим. Технически ты, скорее всего, уже умеешь больше, чем нужно для первых находок, и стартовать можешь сегодня же — это и есть та деятельность, где отсутствие рабочего стажа вообще ничего не значит.
Что добрать
Три вещи, которых нет в CTF. Первая — отчёт: на площадке важнее его качество, чем изящество находки. Вторая — отсутствие флага: никто не подтверждает, что ты копаешь в правильную сторону, и обратной связи может не быть месяцами. Третья — дубликаты: на учебной площадке твой результат всегда твой, а здесь его может обнулить чужой отчёт, отправленный на два часа раньше.
DevOps / SRE / инженер эксплуатации
Что уже засчитывается
Ты знаешь, где в живой эксплуатации протекают секреты и как на самом деле выглядит инфраструктура за красивым API: забытые поддомены, тестовые контуры, переменные окружения, публичные хранилища. Разведку поверхности ты автоматизируешь быстрее большинства, а это и есть первая половина работы.
Что добрать
Прикладной слой: веб, логика приложений, работа с браузером и перехватом запросов — то, где сосредоточена основная масса оплачиваемых находок. И жанр отчёта: тебе привычен постмортем для своих, а здесь текст читает незнакомый человек, который ничего тебе не должен и по умолчанию настроен закрыть отчёт.
Что здесь ценится
Вы читаете чужой код и видите, где автор понадеялся на пользователя
Вы умеете описать поломку так, что её воспроизведут без вас
Вы уже пробовали ломать по-настоящему, а не в теории
Вы уже проводили недели в поиске без гарантии результата
Вы пишете так, что к тексту потом не придерутся
Вы автоматизируете то, что второй раз делали руками
Как устроена эта работа
Как приходит работа
«очередь с нормативом»: непрерывный поток, на каждую единицу срок в минутах, смена кончается по часам, а не по завершённости«блок с одним финалом»: две-три недели на один объект, никто не дёргает, всё решается в конце. Между ними два самостоятельных режима: «внезапный» (обычная неделя, но звонок в 03:40 отменяет всё) и «календарный» (неделя из встреч и согласований, своя работа — в промежутках).
Через сколько видно результат
«результат каждые десять минут»: задача закрыта, счётчик сдвинулся, к вечеру видно, сколько сделано«недели без результата, и это норма»: три недели работы, ничего не найдено, работа при этом сделана правильно — просто нечего было находить, и отчитаться всё равно надо.
Сколько в работе одинакового
«одно и то же, много раз»: за смену 200 срабатываний, примерно 190 окажутся ложными, проверить надо все 200, потому что иначе теряют смысл остальные; через месяц вы узнаёте их по первой строке«каждый раз новое»: двух одинаковых задач подряд не бывает, и опыт помогает меньше, чем хотелось бы.
Регламент или своё решение
«по инструкции, и отступать нельзя»: есть документ, в нём написано, что делать в вашей ситуации, и по вашим действиям потом будет разбирательство — поэтому шаг в сторону хуже, чем неоптимальный шаг по инструкции«процедуры нет»: вы смотрите на незнакомую систему и сами решаете, с чего начать; если выбрали не то, потеряли два дня, и никто вам этого не скажет.
Через людей или напрямую
«напрямую с системой»: результат зависит от вас и от машины, договариваться почти не нужно«результат наступает, только если другие люди что-то сделают»: вы нашли проблему и вы правы, но чтобы её починили, нужно, чтобы четыре человека со своими сроками и премиями сделали лишнюю работу — и убедить их и есть ваша работа, а не то, что было до.
Сколько в работе текста
«текста почти нет»: пара строк в тикете, дальше следующая задача«половина работы — писать»: вы не ищете и не чините, а формулируете — так, чтобы понял человек, который не видел вашего экрана, и так, чтобы через год к этому тексту нельзя было придраться.
Ломать чужое или удерживать своё
«найти, где рвётся, и доказать»: вам дают чужую систему, вы ищете, где она не выдерживает, и предъявляете это владельцу так, чтобы он не мог возразить; ваш результат — список чужих проблем«сделать так, чтобы держалось»: система ваша, вы за неё отвечаете, и ваш лучший результат — то, что ничего не произошло и никто вашей работы не заметил.
Цена и скорость решения в моменте
«есть время подумать»: сутки на решение, можно перепроверить, ошибку можно откатить, никто не стоит над душой«решать сейчас, при неполных данных, и это дорого»: 03:20, данные утекают прямо сейчас, у вас 60% информации, можно отключить сегмент — тогда встанет производство и это заметят все — или оставить и наблюдать; решение ваше и на него пять минут.
Реальность рынка
Российские площадки живые и действительно платят: Standoff Bug Bounty за три года выплатил исследователям порядка 242 млн рублей, BI.ZONE Bug Bounty — свыше 60 млн с момента запуска (данные площадок, 2025). Но эти деньги распределены между тысячами зарегистрированных исследователей крайне неравномерно, и медианный участник не получает ничего: около 40% подавших хотя бы один отчёт не получили ни одной выплаты. Работодателя у этой деятельности нет и вакансии тоже — устроиться «охотником за уязвимостями» некуда. Что она реально даёт на рынке труда — портфолио: принятые отчёты это единственное публичное доказательство навыка, которое можно показать без NDA, и в России их читают на собеседованиях в AppSec и веб-пентест. Поэтому корректная роль bug bounty в карьере — вход в AppSec и веб-пентест, а не замена им. Данные — на август 2026, перепроверяй.