213 уязвимостей нашли в национальном мессенджере Max за время программы Bug Bounty (поиск уязвимостей за вознаграждение). Звучит тревожно, но это как раз рабочий сценарий зрелой защиты. Чем больше находят «белые хакеры», тем меньше шансов у реальных атакующих.
По данным площадок, в сумме уже приняли 288 отчетов и выплатили около 23,5 млн рублей. Средняя выплата на одной платформе, по открытым данным, около 349 тысяч рублей. За последние 90 дней только там отдали 9,5 млн рублей.
213 находок за год: что реально произошло

Программу запустили 1 июля 2025 года. За это время исследователи прислали сотни заявок, часть отклонили, часть подтвердили. Это нормальная механика, а не «паника в проде».
Технический директор Positive Technologies на «Связь-2026» озвучил цифру в 213 репортов по уязвимостям. На странице программы в Standoff365 указаны уже более широкие метрики. Разница в цифрах обычно связана с датой среза и статусом проверки отчетов.
| Метрика | Значение |
| Сдано отчетов | 454 |
| Принято отчетов | 288 |
| Выплаты на Standoff365 | почти 22 млн ₽ |
| Средняя выплата | 349 тыс. ₽ |
| Выплаты за 90 дней | 9,5 млн ₽ |
| Дополнительно на 2 платформах | около 1,5 млн ₽ |
Источник: «Коммерсантъ».
Почему «много уязвимостей» часто лучше, чем «всё тихо»
Тихая система не всегда безопасная. Часто это просто система, которую никто глубоко не проверял. Bug Bounty (поиск уязвимостей за вознаграждение) как раз покупает внимание сильных специалистов.
Белые хакеры получают деньги за честную работу. Компания получает карту слабых мест и закрывает их раньше атак. Пользователь получает более устойчивый продукт, хотя новость выглядит пугающе.
- Плюс №1: проблемы находят до массовых атак.
- Плюс №2: проверяют не только внутренние команды, но и внешний рынок экспертов.
- Плюс №3: выплаты мотивируют искать сложные, редкие баги.
- Плюс №4: каждую находку можно превратить в улучшение процессов разработки.
Главный вектор атак: IDOR простыми словами
По словам исследователя, часто находили уязвимости по вектору IDOR (Insecure Direct Object Reference, небезопасная прямая ссылка на объект). Это когда злоумышленник меняет идентификатор в запросе. Например, подставляет чужой ID чата или сообщения.
Если сервер проверяет права слабо, можно увидеть чужие данные или действия. Поэтому IDOR (уязвимость подмены идентификатора объекта) опасна для мессенджеров, CRM и любых личных кабинетов. Хорошая новость: такой класс дыр обычно понятен и закрывается правилами доступа.
Что это значит для бизнеса и продуктовых команд
Для предпринимателя вывод очень практичный. Безопасность дешевле чинить до инцидента, чем после утечки и скандала. Репутационные потери почти всегда дороже баг-баунти бюджета.
Для маркетолога это тоже важно. Любой взлом бьет по доверию, а доверие конвертируется в продажи. Для разработчика вывод прямой: контроль доступа нужен в каждой ручке API (интерфейс программного взаимодействия).
- Запускайте внутренний чек-лист на права доступа в каждом релизе.
- Проводите внешние проверки перед крупными запусками функций.
- Фиксируйте время от репорта до исправления как ключевую метрику.
- Платите за критичные баги больше, чем за косметические.
Как применить подход прямо сейчас, даже маленькой команде
Не обязательно сразу открывать большую публичную программу. Начните с приватного круга исследователей и понятного регламента. Определите, что считается критичным, и за что платите фиксированно.
Дальше подключайте платформу и расширяйте периметр постепенно. Важно не количество пресс-релизов, а скорость реакции. Лучший показатель зрелости, когда баг нашли утром, а к вечеру уже есть патч.
Самое неожиданное здесь вот что: в 2026 году доверие строится не обещанием «у нас всё идеально», а прозрачной системой, где уязвимости находят быстрее, чем их успевают монетизировать злоумышленники.
