BI.ZONE Bug Bounty
—РАЗМЕСТИЛИ СВОИ ПРОГРАММЫ
Крупнейшая российская технологическая компания. Продуктами и сервисами VK пользуются больше 95% аудитории Рунета. Безопасность сервисов VK и защита данных пользователей — ключевые приоритеты для компании. VK тестирует устойчивость продуктов к кибератакам, используя лучшие практики
Лидер в сегменте e-grocery, доставка из магазинов и ресторанов. Сервис доставляет продукты, лекарства, косметику, товары для детей, зоотовары и многое другое более чем в 160 городах от Калининграда до Петропавловска‑Камчатского

Популярная платформа электронной коммерции и передовая IT‑компания с собственной технической инфраструктурой. Миллионы активных покупателей уже получают заказы с помощью развитой логистической инфраструктуры Ozon, которая также позволяет предпринимателям продавать товары в 11 часовых поясах России в различных продуктовых категориях
Финансовая онлайн‑экосистема, объединяющая полный спектр финансовых и лайфстайл‑услуг для частных лиц и бизнеса. Ядром экосистемы является «Тинькофф Банк» — один из крупнейших независимых онлайн-банков в мире, обслуживающий более 36 млн розничных клиентов и более 800 тыс. компаний. «Тинькофф» не имеет отделений, все сервисы доступны через мобильные приложения и сайт tinkoff.ru
Крупнейшая платформа частных объявлений в России: каждый месяц ее посещают более пятидесяти шести миллионов человек. На ней люди размещают резюме и вакансии, объявления о недвижимости, услугах и товарах
Программа по поиску уязвимостей платформы BI.ZONE Bug Bounty. В области тестирования — домен app.bugbounty.bi.zone, вне области — стартовая страница по адресу bugbounty.bi.zone
Один из лидеров российского рынка системного и инфраструктурного ПО. В портфеле вендора — 15 программных продуктов и сервисы для создания и сопровождения ИТ‑инфраструктур: от операционной системы, виртуализации, VDI, контейнеризации, хранения данных, управления пользователем до консалтинга и технической поддержки 24/7
Цифровая платформа для выбора, покупки и продажи автомобилей, оформления страховки и других дополнительных услуг. Цель «СберАвто» — сделать процесс приобретения и продажи авто удобным, безопасным и прозрачным на всех этапах
Международная облачная платформа для бизнеса и частных лиц, позволяющая создавать и масштабировать IT‑инфраструктуру в дата‑центрах по всему миру. Компания включена в реестр отечественного ПО и входит в топ‑5 крупнейших облачных провайдеров России
Аудиосервис с самым высоким качеством звучания музыки*, а именно — в HiFi‑качестве. А еще там есть аудиокниги, подкасты, детский раздел и эксклюзивные плейлисты
* В формате FLAC по подписке «СберПрайм». Доступно для определенных произведений.
По результатам исследования, проведенного ООО «Октава ДМ» (ОГРН 1197154009250), октябрь, 2022 г.
Мы встречали случаи, когда под багом понималась любая ошибка на сайте: неработающая кнопка или неправильно поставленная запятая. Но в рамках багбаунти речь идет только об уязвимостях с точки зрения кибербезопасности. Например, это ошибки, приводящие к удаленному выполнению кода на узлах API. Где такие искать и какими еще они могут быть, подробно описано в каждой из программ, представленных в свободном доступе на платформе.
Здорово, что получилось найти уязвимости, которые влияют на кибербезопасность компании! Но напоминаем: приносить баги в ресурсах вне скоупа — это риск. Компания может не платить за такие отчеты, так как не закладывала это в бюджет. А ваше время уже потрачено.
В конфликтных ситуациях лучше приводить аргументы, а не давить на эмоции. Можно предложить пересмотреть размер награды. В любом случае не бойтесь обратиться в нашу поддержку к специалистам с независимой экспертизой в сфере ИБ. Мы поможем разобраться, ведь одна из целей площадки BI.ZONE Bug Bounty — построить максимально выгодное для всех взаимодействие. Для этого мы и выступаем арбитром в непростых ситуациях.
Мы часто получаем этот вопрос от исследователей. Если багхантер действует так, как оговорено в программе, то все легально. А вот взлом инфраструктуры компании с использованием DDoS-атак или методов социальной инженерии запрещен в подавляющем большинстве случаев, это зафиксировано в условиях.
Наши разработчики постарались продумать все инструменты, необходимые для формирования отчета мечты. Используйте маркдаун-разметку, чтобы описывать найденные уязвимости понятно и красиво. А еще в вашем распоряжении готовые шаблоны, которые сэкономят время. Обязательно вместе с репортом отправьте все подтверждения работы: скриншот, видеозапись PoC, скрипт или файл бурпа, который поможет компании проверить наличие уязвимости. Они покажут, что вы действительно проэксплуатировали уязвимость, причем сделали это как белый хакер. Чем больше таких доказательств, тем больше вероятность заработать вознаграждение. За теоретическую возможность эксплуатации вендор не платит, увы.
Нет. На выбор предлагаем три налоговых статуса. Можешь заключить с нами договор гражданско‑правового характера как физическое лицо. Но выгоднее быть самозанятым или ИП.
ИП проходят государственную регистрацию, выбирают систему налогообложения и платят страховые взносы.
Самозанятость проще. Она подходит тем, у кого уже есть основная работа, а багхантинг занимает свободное от нее время. Тут есть существенные плюсы:
- Простое и быстрое оформление при помощи платежного провайдера «Консоль» займет всего 10 минут. Подробное описание процесса — в блоге платформы.
- Для получения выплат подойдет обычный счет в банке — специальный расчетный счет не нужен.
- Процесс уплаты налога автоматизирован благодаря интеграции с «Консолью».
Если изначально вы зарегистрировались в «Консоли» как физическое лицо, а позже решили получать вознаграждение в другом статусе, не нужно удалять аккаунт или учетную запись. Дополнительное заявление на смену налогового статуса тоже писать не нужно. А вот обратиться в поддержку стоит. Опишите ситуацию, укажите Ф. И. О., отправьте письмо на почту bb@bi.zone или сообщение в Telegram @BizoneBugBountySupport. Мы поможем.
В целом на нашей площадке процесс получения вознаграждения за баг выглядит так:
- Вы находите баг и через платформу отправляете компании репорт.
- Компания подтверждает баг и назначает награду в зависимости от его критичности.
- Когда вы получаете уведомление о том, что компания готова выплатить вам баунти, регистрируетесь в сервисе «Консоль» и указываете реквизиты счета. Сделать это можно через настройки профиля на платформе или по ссылке.
- После того как платежный провайдер вас верифицирует, вы через «Консоль» подписываете договор с BI.ZONE Bug Bounty, а также акт выполненных работ.
- Выплата оказывается у вас на счете (обычно в течение 30 часов), а узнаете вы об этом (и не только) благодаря push-уведомлениям.
Нет предела совершенству. Мы стараемся рассказать все, но если вы прочитали наши рекомендации и не нашли ответ, то напишите в поддержку на почту bb@bi.zone или в Telegram @BizoneBugBountySupport.