Bug bounty (баг баунті) це програма, у межах якої організація офіційно дозволяє дослідникам шукати вразливості у своїх системах і платить винагороду за ті, що знайдені й відповідально повідомлені. Це спосіб залучити тисячі очей замість одного разового аудиту.

Як це працює

Компанія публікує правила: що можна тестувати, що ні, і які винагороди. Дослідник знаходить вразливість, оформлює звіт з кроками відтворення, компанія перевіряє, виправляє й виплачує. Ключове слово тут дозвіл: без нього те саме тестування вже незаконне.

Чим корисно для бізнесу

Ви платите за результат, а не за час, і отримуєте безперервну перевірку, а не разовий зріз. Для дослідника це легальний спосіб практикувати наступальну безпеку й будувати репутацію. В Україні таку програму має, наприклад, державна система Prozorro.

Не заміна пентесту

Баг баунті добре знаходить окремі вразливості, але не дає структурованого покриття й звіту під комплаєнс. Тому це доповнення до пентесту, а не його заміна.