Кто такой пентестер и багхантер: чем занимаются, как начать и что им подарить

Пентестеров иногда называют «белыми хакерами». Это не самое точное определение, но суть оно передаёт: это люди, которые ищут уязвимости в чужих системах раньше злоумышленников, причём с разрешения владельца. Разберёмся, чем пентестер отличается от багхантера, с чего начать путь в профессию без проблем с законом и что подарить такому специалисту, если он есть среди ваших коллег или близких.

Кто такой пентестер

Пентест (penetration testing, тестирование на проникновение) — это согласованная имитация атаки. Компания заказывает проверку и вместе с исполнителем определяет скоуп: какие системы можно атаковать, какие техники допустимы и в какие сроки. Пентестер действует как атакующий, но в рамках договора, и в конце сдаёт отчёт.

Работа пентестера — это не только «взлом». Значительная её часть выглядит так:

  • разведка: понять, из чего состоит система, какие у неё точки входа;
  • поиск и проверка уязвимостей: вручную и с помощью инструментов вроде Burp Suite, сканеров и собственных скриптов;
  • оценка риска: что реально может сделать атакующий и насколько это опасно для бизнеса;
  • отчёт: понятное описание уязвимостей, шаги воспроизведения и рекомендации по исправлению. Плохой отчёт обесценивает даже отличную находку.

Пентестеры специализируются: веб-приложения, мобильные приложения, внутренняя инфраструктура, облака, беспроводные сети, социальная инженерия. По объёму информации, которую заказчик даёт заранее, проверки делят на black box (почти ничего), grey box (частично, например учётная запись пользователя) и white box (вплоть до исходного кода).

Кто такой багхантер и чем он отличается

Багхантер ищет уязвимости в рамках программ bug bounty. Компания публикует правила: что можно тестировать, что нельзя, как сообщать о находках и сколько она платит за разные уровни критичности. Платят за результат: за первую валидную находку. Дубликаты и то, что вне скоупа, обычно не вознаграждаются.

Пентестер Багхантер
Основание договор с заказчиком публичные правила программы
Оплата за работу по проекту или зарплата за каждую принятую уязвимость
Результат полный отчёт по скоупу отдельные отчёты о находках
Сроки фиксированные сам выбирает, когда и что искать

Эти роли легко совмещаются: кто-то днём работает пентестером, а вечерами ищет баги.

В России есть три публичные платформы bug bounty: Standoff Bug Bounty от Positive Technologies (запущена в мае 2022 года), BI.ZONE Bug Bounty (2022) и Bugbounty.ru. Крупные компании ведут и собственные программы: например, у Яндекса она работает с 2012 года. Масштаб уже заметный. По данным обзора Anti-Malware.ru, за период с августа 2024 по август 2025 года Standoff Bug Bounty выплатила исследователям 168,9 млн рублей.

Важная оговорка о законности

Отдельного закона о «белых хакерах» в России нет. Законопроект о легализации их деятельности Госдума отклонила 8 июля 2025 года, а осенью того же года в прессе обсуждали новую версию — с реестром исследователей и контролем со стороны ФСБ. Поэтому работает простое правило: тестируйте только то, на что есть явное разрешение. Для пентестера это договор, для багхантера — правила конкретной программы на платформе. Шаг за пределы скоупа может оказаться неправомерным доступом к компьютерной информации (ст. 272 УК РФ). Если что-то непонятно, сначала спросите организаторов программы.

Что нужно знать, чтобы начать

Чтобы стать веб-пентестером или багхантером, не нужен диплом по ИБ, но нужна база. Её легко недооценить.

  1. Как устроен веб: HTTP-запросы и ответы, cookie и сессии, заголовки, CORS, как браузер исполняет JavaScript, как работает аутентификация.
  2. Linux и сети: командная строка, базовые сетевые протоколы, DNS, TLS.
  3. Один язык для автоматизации — обычно Python, плюс умение читать JavaScript, на котором написаны фронтенды.
  4. Классы уязвимостей: OWASP Top 10 как карта местности, а дальше — глубже в каждый класс. Если путаетесь в инъекциях, начните с нашего разбора XSS, SQL-инъекций и command injection.
  5. Инструменты: Burp Suite (у него есть бесплатная Community Edition), браузерные инструменты разработчика, а со временем и свои скрипты.
  6. Письмо: умение коротко и воспроизводимо описать проблему ценится не меньше, чем умение её найти.

Как начать: законные площадки для практики

Учебные лаборатории

  • PortSwigger Web Security Academy — бесплатный курс от создателей Burp Suite: теория и сотни интерактивных лабораторий от простых до экспертных. Лучшая стартовая точка для веба.
  • OWASP Juice Shop и DVWA — намеренно уязвимые приложения. Их запускают у себя и ломают без риска кому-то навредить.
  • Hack The Box, TryHackMe и похожие платформы с виртуальными машинами для взлома. Перед регистрацией проверьте, доступны ли они из вашей страны и как принимают оплату.

CTF

CTF (capture the flag) — соревнования, где нужно решать задачи по веб-безопасности, криптографии, реверсу и форензике и добывать «флаги». Календарь соревнований по всему миру ведёт сайт CTFtime. Многие турниры проходят онлайн и рассчитаны на студентов. CTF учит думать как атакующий и работать в команде, а для начинающего это ещё и способ попасть в профессиональную среду.

Первые шаги в bug bounty

  1. Выберите программу с широким скоупом и внимательно прочитайте правила целиком.
  2. Изучите приложение как пользователь: какие роли, какие объекты, какие сценарии.
  3. Начните с логики и контроля доступа. Можно ли увидеть или изменить чужой объект, подставив другой идентификатор (IDOR)? Можно ли пропустить шаг оплаты?
  4. Пишите отчёт так, чтобы его воспроизвёл человек, который видит приложение впервые.

Не расстраивайтесь из-за первых дубликатов и отказов: это нормальная часть пути почти у всех.

Что почитать

  • Питер Яворски, «Ловушка для багов. Полевое руководство по веб-хакингу» («Питер», 2021; оригинал — «Real-World Bug Hunting»). Разборы реальных отчётов bug bounty по классам уязвимостей — отличный старт.
  • Vickie Li, «Bug Bounty Bootcamp» (No Starch Press, 2021, на английском). Подробное и современное руководство: от разведки до отчёта.
  • OWASP Web Security Testing Guide — бесплатная методология тестирования веб-приложений, удобная как чек-лист.
  • Материалы PortSwigger Web Security Academy — фактически постоянно обновляемый учебник по веб-уязвимостям.

Что подарить пентестеру

Если вы ищете подарок специалисту по безопасности, ближайший повод — 30 ноября, Международный день защиты информации. Этот день придумали в 1988 году в американской Ассоциации вычислительной техники (ACM). Тот год запомнился первой массовой эпидемией сетевого червя: 2 ноября 1988 года червь Морриса остановил значительную часть тогдашнего интернета. А дальше — Новый год, когда подарки айтишникам ищут чаще всего.

Несколько идей, которые точно не станут «ещё одной кружкой»:

  • Книга из списка выше. «Ловушка для багов» подойдёт и начинающему, и опытному коллеге.
  • Поездка на профильную конференцию. Среди известных российских — Positive Hack Days и OFFZONE. Уточните у адресата, куда он хочет попасть.
  • Оплата учебной платформы или курса, которые он давно хотел пройти. Лучше спросить заранее, чтобы не угадывать.
  • Вещь «для своих». Одежда с отсылкой, которую поймут только коллеги, — повод улыбнуться на работе и на конференции. Например, худи ILOVEYOU — в честь легендарного червя 2000 года (его история), или футболка «Багхантерский забив чаши» с круговой диаграммой: IDOR — 50%, бизнес-логика — 30%, SSRF и RCE — по 10%. Статистика шуточная, но любой багхантер узнает в ней себя.

Если дарите не одному человеку, а целой команде ИБ, подумайте о единой вещи с командной отсылкой: это работает лучше, чем набор случайных сувениров.

Похек

Похек — сообщество и медиа о кибербезопасности: новости, разборы уязвимостей, разговоры о профессии и карьере в ИБ.

Источники

  1. Anti-Malware.ru. Обзор программ и площадок баг-баунти в России (10.09.2025): https://www.anti-malware.ru/analytics/Technology_Analysis/Bug-Bounty-programs-and-platforms
  2. Standoff Bug Bounty: https://bugbounty.standoff365.com/
  3. BI.ZONE Bug Bounty: https://bugbounty.bi.zone/
  4. Bugbounty.ru: https://bugbounty.ru/
  5. Яндекс. Охота за ошибками: https://yandex.ru/bugbounty/
  6. Хабр. Госдума отклонила законопроект о легализации «белых» хакеров: https://habr.com/ru/news/926252/
  7. Коммерсантъ. Легализация «белых хакеров»: что изменится и чего опасается отрасль (23.10.2025): https://www.kommersant.ru/doc/8141928
  8. УК РФ, ст. 272 (КонсультантПлюс): https://www.consultant.ru/document/cons_doc_LAW_10699/5c337673c261a026c476d578035ce68a0ae86da0/
  9. PortSwigger Web Security Academy: https://portswigger.net/web-security
  10. Burp Suite Community Edition: https://portswigger.net/burp/communitydownload
  11. OWASP Juice Shop: https://owasp.org/www-project-juice-shop/
  12. DVWA: https://github.com/digininja/DVWA
  13. CTFtime: https://ctftime.org/
  14. OWASP Web Security Testing Guide: https://owasp.org/www-project-web-security-testing-guide/
  15. «Ловушка для багов. Полевое руководство по веб-хакингу» (Лабиринт): https://www.labirint.ru/books/758840/
  16. Bug Bounty Bootcamp (No Starch Press): https://nostarch.com/bug-bounty-bootcamp
  17. Календарь праздников. Международный день защиты информации: https://www.calend.ru/holidays/0/0/1607/
  18. DigiCert. Computer Security Day: https://www.digicert.com/blog/computer-security-day
  19. Morris worm. Wikipedia: https://en.wikipedia.org/wiki/Morris_worm

Мерч к статье

Больше — в сообществе Похек