Bug bounty (баг баунті) це програма, у межах якої організація офіційно дозволяє дослідникам шукати вразливості у своїх системах і платить винагороду за ті, що знайдені й відповідально повідомлені. Це спосіб залучити тисячі очей замість одного разового аудиту.
Як це працює
Компанія публікує правила: що можна тестувати, що ні, і які винагороди. Дослідник знаходить вразливість, оформлює звіт з кроками відтворення, компанія перевіряє, виправляє й виплачує. Ключове слово тут дозвіл: без нього те саме тестування вже незаконне.
Чим корисно для бізнесу
Ви платите за результат, а не за час, і отримуєте безперервну перевірку, а не разовий зріз. Для дослідника це легальний спосіб практикувати наступальну безпеку й будувати репутацію. В Україні таку програму має, наприклад, державна система Prozorro.
Не заміна пентесту
Баг баунті добре знаходить окремі вразливості, але не дає структурованого покриття й звіту під комплаєнс. Тому це доповнення до пентесту, а не його заміна.
