Ad
События

РТК-ЦОД откроет публичные сервисы для белых хакеров

Маша Даровская
By Маша Даровская , IT-редактор и автор
РТК-ЦОД откроет публичные сервисы для белых хакеров
Обложка © Anonhaven

РТК-ЦОД запускает программу поиска уязвимостей на платформе Standoff Bug Bounty. Независимым исследователям разрешат проверять публично доступные ИТ-сервисы компании и получать вознаграждение за подтверждённые ошибки безопасности.

Первый этап пройдёт в закрытом формате. Участвовать смогут зарегистрированные и верифицированные специалисты, однако приглашения получит ограниченный круг исследователей, занимающих верхние строчки рейтинга площадки. Максимальная выплата за одну принятую уязвимость составит 150 тыс. рублей и будет зависеть от уровня её опасности.

Клиентская инфраструктура в программу не входит. Тестировать серверы, приложения, базы данных и другие ресурсы заказчиков запрещено, даже если они размещены в дата-центрах или облаке РТК-ЦОД. Разрешение распространяется только на активы, прямо включённые компанией в область действия программы.

На старте программа будет недоступна большинству пользователей Standoff Bug Bounty. РТК-ЦОД выберет верифицированных специалистов с высокими позициями в рейтинге площадки.

Приватный формат позволяет проверить внутренний процесс работы с внешними отчётами до массового запуска. Команде предстоит научиться быстро воспроизводить находки, определять их опасность, отсекать дубликаты, передавать задачи разработчикам и проверять исправления.

РТК-ЦОД планирует постепенно расширить программу на всех зарегистрированных специалистов платформы. Дата перехода к открытому формату и количество участников первого этапа пока не названы.

РТК-ЦОД ожидает отчёты об эксплуатируемых уязвимостях — ошибках, которые можно воспроизвести и связать с реальным воздействием на систему.

В сообщении компании перечислены четыре основных возможных последствия: повышение привилегий, несанкционированный доступ к данным, нарушение работы сервиса и удалённое выполнение кода.

Повышение привилегий позволяет пользователю получить права, которые ему не назначались. Ошибка контроля доступа может открыть чужие документы, настройки или сведения об учётной записи. Удалённое выполнение кода даёт возможность запускать команды на сервере и обычно относится к наиболее опасным типам находок.

Проверки доступности, массовая отправка запросов и намеренное исчерпание ресурсов в багбаунти обычно требуют отдельного разрешения. Публичное сообщение РТК-ЦОД не содержит подробных правил для таких сценариев.

В открытой публикации также не названы конкретные домены, программные интерфейсы, личные кабинеты, тестовые учётные записи и запрещённые методы. Эти сведения должны быть указаны в условиях закрытой программы, доступных приглашённым участникам.

РТК-ЦОД предоставляет облачные услуги, размещение оборудования и инфраструктурные решения организациям из разных отраслей. Наличие клиентской системы внутри площадки провайдера не делает её разрешённой целью.

Исследователь должен остановить проверку, если обнаруженная ошибка выводит его к данным или ресурсам заказчика. Для отчёта достаточно минимального доказательства. Просматривать дополнительные записи, выгружать базу или продолжать перемещение по чужой системе нельзя.

Это ограничение особенно важно для облачной инфраструктуры. Ошибка в собственном сервисе провайдера может находиться рядом с системами управления виртуальными машинами, хранилищами и сетевыми настройками клиентов. Граница между разрешённым активом и чужой средой должна быть описана в правилах максимально точно.

РТК-ЦОД управляет сетью из 26 дата-центров, насчитывающей около 27,8 тыс. стоек общей мощностью 235 МВт. Эти показатели характеризуют масштаб бизнеса, а не область тестирования. Физические площадки, инженерные системы и размещённое клиентами оборудование не становятся частью багбаунти.

Максимальная награда на первом этапе составит 150 тыс. рублей. Это верхняя граница выплаты, а не фиксированная сумма за каждый отправленный отчёт.

Размер вознаграждения будет зависеть от уровня критичности находки. Подробную таблицу с выплатами за критические, высокие, средние и низкие уязвимости компания пока не опубликовала. Также неизвестно, будут ли оплачиваться замечания низкого уровня и ошибки, которые сами по себе не приводят к ущербу.

Обычно выплата назначается за новую, подтверждённую и воспроизводимую проблему. Дублирующий отчёт, уже известная компании ошибка или результат автоматического сканирования без доказанного воздействия могут оставить без вознаграждения. Такой принцип действует на самой платформе Standoff Bug Bounty.

РТК-ЦОД намерена повышать награды по мере развития программы. Компания связывает будущий пересмотр с сокращением количества очевидных ошибок и переходом к открытым этапам. Точный размер повышения и сроки не раскрыты.

За 2025 год средняя выплата за принятый отчёт на Standoff Bug Bounty превысила 65 тыс. рублей. В программах корпоративных и облачных платформ среднее вознаграждение оказалось выше 115 тыс. рублей, а максимальная выплата на всей площадке достигла 4,97 млн рублей.

Исследователь получает деньги не за часы работы, а за принятую находку. Даже сложный и подробный отчёт могут отклонить, если уязвимость уже известна, не воспроизводится или находится за пределами программы.

Standoff Bug Bounty организует взаимодействие между исследователями и владельцами систем, переводит вознаграждения и предоставляет правила ответственного раскрытия. Компания платит за подтверждённые уязвимости, а участник получает разрешённую среду для тестирования.

Конкретные сроки первого ответа, проверки, исправления и выплаты определяет владелец программы. РТК-ЦОД пока не опубликовала эти показатели.

Скорость обработки важна для привлечения опытных исследователей. Отчёт Positive Technologies отмечает, что багхантерам зачастую важны прозрачные правила и оперативная обратная связь, а не один размер награды.

В 2025 году на Standoff Bug Bounty запустили 233 программы — в 2,2 раза больше, чем годом ранее. Число зарегистрированных пользователей достигло 32 тыс.

Исследователи отправили 7870 отчётов. Уникальными и принятыми оказались 2909, то есть примерно 37% от общего количества. Остальные могли быть дубликатами, ошибочными сообщениями, известными проблемами или находками за пределами программы.

Доля уязвимостей высокого и критического уровня составила 32%. Шесть исследователей заработали за год более 5 млн рублей каждый. Эти показатели описывают всю площадку и не позволяют прогнозировать количество отчётов или выплат в программе РТК-ЦОД.

Вопросы и ответы

Что запускает РТК-ЦОД?

Программу поиска уязвимостей на платформе Standoff Bug Bounty. Исследователи смогут проверять указанные публичные сервисы компании и получать награды за подтверждённые находки.

Кто сможет участвовать на первом этапе?

Ограниченный круг зарегистрированных и верифицированных исследователей, занимающих высокие позиции в рейтинге площадки.

Сколько заплатят за уязвимость?

До 150 тыс. рублей на закрытом этапе. Конкретная сумма зависит от уровня критичности. Подробная таблица выплат пока не опубликована.

Это фиксированная награда?

Нет. 150 тыс. рублей — максимальная стартовая выплата, а не сумма за каждый отчёт.

Можно ли проверять клиентские серверы?

Нет. Клиентская инфраструктура исключена из программы. Тестировать можно только активы, прямо перечисленные в официальных условиях.

Какие уязвимости интересуют компанию?

Ошибки, способные привести к повышению привилегий, несанкционированному доступу к данным, нарушению работы сервиса или удалённому выполнению кода.

Когда программа станет публичной?

РТК-ЦОД планирует постепенно открыть её всем зарегистрированным специалистам, но дату пока не назвала.

Выплачивается ли награда за любой отчёт?

Нет. Платформа оплачивает уникальные, подтверждённые уязвимости. Дублирующие, известные и невоспроизводимые проблемы обычно не оплачиваются.

Можно ли уже начинать тестирование?

Только после получения доступа и принятия правил программы. Самостоятельная проверка сервисов без разрешения не относится к багбаунти.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.