КИБЕРБЕЗОПАСНОСТЬ

ИИ обрушил цены на bug bounty и ударил по независимым ресерчерам

Объём отчётов в bug bounty у HackerOne примерно удвоился за год, а в ZDI в апреле рост доходил до 450% — рынок резко меняет экономику поиска багов.

✍️ Редакция iTech News | 29.08.2026 | ⏱ 5 мин | Источник: Dark Reading
🚨

Объём отчётов на рынке bug bounty за год вырос так сильно, что это уже бьёт по ценам: у HackerOne поток репортов примерно удвоился год к году, а в Zero Day Initiative в апреле рост доходил до 450%. Для русскоязычной ИБ-аудитории это не абстрактная драма западных хантеров: если рынок bug bounty дешевеет под давлением ИИ, меняются и экономика ресерча, и требования к командам, которые покупают внешний security-сигнал.

Об этом сообщает Dark Reading. Издание поговорило с несколькими крупными игроками рынка и независимыми исследователями, и картина получается довольно приземлённая: большие языковые модели не «убили» bug bounty, но резко накачали систему объёмом. Вместе с ростом количества находок выросли сроки триажа и выплат, а уязвимости среднего сегмента, на которых многие независимые ресерчеры строили доход, начали дешеветь.

Главная зона риска — баги, которые раньше приносили примерно от $10 тыс. до $50 тыс. По словам главы threat awareness в TrendAI ZDI Дастина Чайлдса, именно этот диапазон будет либо встречаться реже, либо сильнее проседать в цене. Логика неприятная, но понятная: если «баги находят уже все», рынок превращается в сторону покупателя. Не потому, что уязвимости перестали быть важными, а потому, что предложение выросло быстрее спроса и быстрее, чем команды триажа успели адаптироваться.

Первые признаки этого уже видны в конкретных программах. Исследователь Войцех Регула говорит, что в macOS bounty-выплаты в ряде случаев явно снизились. Он приводит показательный пример: полный обход TCC и privacy-механизмов, который раньше мог стоить около $30,5 тыс., теперь в отдельных случаях оценивается примерно в $5 тыс. Более узкий сценарий обхода TCC, например доступ к фотографиям пользователя без согласия, по его словам, подешевел примерно с $5 тыс. до $1 тыс. Для независимого исследователя это не косметическая коррекция прайса, а поломка привычной модели дохода.

Проблема при этом не только в количестве, но и в качестве. ИИ принёс на рынок не просто больше отчётов, а больше слабых, шумных и откровенно мусорных заявок. Dark Reading напоминает историю curl: в январе 2026 года Даниэль Стенберг объявил о закрытии bug bounty-программы проекта после семи лет работы. По его словам, деградация началась в конце 2024-го и заметно ускорилась в 2025-м. Если раньше подтверждалось более 15% присланных сообщений, то к 2025 году показатель упал ниже 5%. То есть triage-команда всё чаще тратила время не на реальные баги, а на разбор ИИ-сгенерированного шума. Apple, в свою очередь, пошла по более бюрократическому, но логичному пути: ввела паузы на отправку для пользователей, которые регулярно шлют невалидные отчёты.

Крупные площадки отвечают ожидаемо: борются с ИИ с помощью ИИ. HackerOne, Bugcrowd, ZDI и другие игроки используют AI-триаж как первый фильтр перед человеком. Но тут нет ощущения, что индустрия уже всё починила. Сроки проверки по-прежнему растянуты, сроки выплат тоже, а сами участники рынка признают, что система пока только учится жить в новом режиме. Глава Bugcrowd Дэйв Джерри говорит, что компания видела всплеск более чем на 300% за трёхнедельный период, а затем поток стабилизировался примерно на уровне вдвое выше исторической нормы. Иными словами, это уже не временная истерика, а новая базовая нагрузка.

При этом хоронить рынок bug bounty рано. Парадокс в том, что общий объём денег в системе может расти одновременно с удешевлением отдельных классов багов. По словам CEO HackerOne Кары Спраг, выплаты исследователям на платформе в первом полугодии 2026 года выросли на 25% год к году. На те же 25% выросло и число исследователей, заработавших $100 тыс., а приток новых участников увеличился «значительно». То есть деньги на рынке есть, но распределяются они уже иначе: стабильнее чувствуют себя либо топовые специалисты, либо те, кто сумел перестроить рабочий процесс под массовый, более дешёвый поток находок.

Собственно, это и есть новая механика профессии. Джерри прямо говорит, что охота за багами всё больше становится игрой в объём: вместо одной находки за $10 тыс. исследователь будет пытаться поднимать больше репортов меньшей стоимости, используя LLM как усилитель продуктивности. По данным Bugcrowd, 82% ресерчеров уже применяют ИИ в своих процессах. Исследователь Ашиш Кунвар описывает этот подход без романтики: он активно использует ИИ как copilоt, а не как autopilot. Например, для ревью исходников он собрал внутренний инструмент, который сочетает статический анализ и локальную LLM; также использует модель для анализа attack surface и автоматизации рутинных задач вокруг exploit development. Но финальные вопросы — реальна ли уязвимость, эксплуатируема ли она, как доказать impact — оставляет за собой. Это важная оговорка: ИИ ускоряет путь от «кажется, тут что-то есть» до понятной демонстрации за часы вместо дней, но не отменяет инженерного суждения.

Для разработчиков и продуктовых команд из этого следует не самый приятный, зато полезный вывод. Если стоимость поиска уязвимостей снижается, внешний поток сигналов будет только расти. Это хорошо для компаний, которые умеют быстро сортировать и валидировать входящие репорты, и плохо для тех, у кого процесс безопасности до сих пор держится на почте, одной перегруженной AppSec-команде и надежде, что «нам напишут только по делу». Для независимых ресерчеров рынок bug bounty тоже не исчезает, но заметно жёстче делит участников на тех, кто встроил ИИ в нормальный исследовательский пайплайн, и тех, кто сам стал частью шумового фона.

Самый интересный вопрос теперь не в том, выживет ли bug bounty, а в том, какой именно средний класс останется в этой экономике через год-два. Если поиск багов становится дешевле и массовее, выигрывать будут не просто те, кто умеет находить уязвимости, а те, кто умеет доказывать их ценность быстрее шума. Подробнее об исходном материале можно прочитать у Dark Reading.

Поделиться: Telegram X LinkedIn