КИБЕРБЕЗОПАСНОСТЬ

«Точка Банк» открыл bug bounty с выплатами до 500 тысяч рублей

«Точка Банк» открыл bug bounty с выплатами до 500 тысяч рублей за критические уязвимости и перевёл программу из закрытого режима в публичный.

✍️ Редакция iTech News | 24.06.2026 | ⏱ 4 мин | Источник: vc.ru
🕵

«Точка Банк» вывел свою bug bounty-программу в открытый режим и пообещал до 500 тысяч рублей за критические уязвимости. Для рынка это не просто новость про очередную выплату «белым хакерам»: публичный запуск означает, что финансовая компания готова расширить круг исследователей и проверять свои сервисы под куда более плотной нагрузкой. Для русскоязычной IT-аудитории это ещё один сигнал, что bug bounty Точка Банк рассматривает уже не как пиар-акцию, а как рабочий слой защиты.

О запуске открытой программы по данным vc.ru банк рассказал на платформе Standoff Bug Bounty. Исследователям разрешили тестировать основные цифровые ресурсы компании: сайты самого банка, «Справочной» и «Универмага», а также технические сервисы. Размер выплаты зависит от критичности найденной проблемы. Верхняя планка для критических сценариев заявлена на уровне 500 тысяч рублей. Это заметная сумма даже по меркам рынка, где компании любят говорить о безопасности, но куда реже готовы платить за неё по-настоящему.

Самое важное здесь даже не максимальное вознаграждение, а смена режима. Раньше программа работала в закрытом формате. Это значит, что банк уже тестировал модель на ограниченном круге специалистов, а теперь решил открыть её для более широкой аудитории исследователей. За время закрытой фазы, по данным компании, «белым хакерам» выплатили около 2 млн рублей. Для читателя из IT это полезная деталь: программа не стартует с нуля и не выглядит как эксперимент ради галочки. Если деньги уже выплачивались, значит, находки были, процессы приёма и валидации отчётов как минимум проходили боевую обкатку, а сама схема взаимодействия с исследователями внутри компании не должна стать сюрпризом для команды безопасности.

Отдельно стоит посмотреть на то, какие именно активы банк вынес в контур публичной проверки. Речь идёт не об одном промосайте и не о декоративной «песочнице», а о заметных для бизнеса ресурсах: банковских сайтах, сервисах «Справочной» и «Универмага», плюс технической инфраструктуре. Для исследователей это расширяет поверхность поиска, а для самого банка повышает ставки. Публичная bug bounty-программа полезна только тогда, когда в неё попадают действительно значимые системы, где ошибка может привести к утечке данных, обходу авторизации, компрометации бизнес-логики или другим неприятностям, которые потом обсуждают уже не безопасники, а юристы и PR-команда.

Контекст у этой истории тоже вполне рыночный. Платформа Standoff Bug Bounty, где размещена программа, работает с 2022 года. По её собственным данным, на площадке опубликовано более 500 программ, а общий объём выплаченных вознаграждений превысил 470 млн рублей. Эти цифры важны не сами по себе, а как индикатор зрелости сегмента. Российский рынок уже вышел из стадии, когда bug bounty воспринимали как экзотику для самых продвинутых компаний или как красивую презентацию для конференции по ИБ. Теперь это более приземлённый инструмент: если у бизнеса есть заметная цифровая поверхность атаки и есть что терять, значит, проще заплатить за найденную уязвимость заранее, чем потом оплачивать инцидент, простой, расследование и восстановление доверия.

Для разработчиков и продуктовых команд из этой новости следует не самый комфортный, но полезный вывод. Открытая bug bounty почти всегда означает, что внутренним процессам разработки придётся подтянуть дисциплину. Когда систему начинают ковырять внешние исследователи, быстро выясняется, насколько команда умеет работать с безопасной разработкой не на уровне лозунгов, а в повседневной практике: как устроен triage, кто отвечает за воспроизводимость бага, как быстро выкатываются исправления, есть ли нормальная приоритизация по рискам, а не по принципу «горящая задача победила». Иначе любой громкий запуск с красивыми суммами превращается в нескончаемую очередь тикетов, где бизнес нервничает, разработка раздражается, а безопасники живут в режиме диспетчерской.

Для рынка банковских и околобанковских сервисов это ещё и вопрос конкуренции за доверие. Финтех давно живёт в среде, где пользователи ожидают удобства на уровне маркетплейсов, а устойчивости на уровне критической инфраструктуры. Команды ускоряют релизы, плодят интеграции, открывают новые сценарии для клиентов и партнёров, а вместе с этим растёт и площадь атаки. На таком фоне публичная bug bounty-программа становится довольно прагматичным компромиссом: компания не делает вид, что способна увидеть всё собственными силами, и покупает доступ к распределённой экспертизе сообщества. Вопрос теперь не в том, будут ли другие игроки повторять этот ход, а в том, готовы ли они открывать под исследование действительно важные системы и платить за серьёзные находки не символические премии, а суммы, сопоставимые с реальным риском для бизнеса.

Поделиться: Telegram X LinkedIn