Максимальная выплата за найденную уязвимость в национальном мессенджере и цифровой платформе MAX теперь составляет 10 миллионов рублей. Решение об увеличении верхней планки вознаграждений принято по итогам участия сервиса в одной из крупнейших европейских конференций по практической информационной безопасности ZeroNights.

Результаты проверки безопасности MAX на ZeroNights
26 ноября MAX был представлен на конференции ZeroNights, где для исследователей безопасности был запущен собственный сценарий соревнований в формате Capture the Flag (CTF). Участникам предлагалось искать уязвимости в инфраструктуре, максимально приближённой к боевым условиям, и добывать «флаги» в уязвимых векторах.
Соревнование проходило в формате Task-Based CTF: участники получали набор специализированных заданий и получали очки за успешное выполнение каждого из них. Такой формат позволил сфокусировать внимание исследователей на разных классах потенциальных уязвимостей и сценариях атак.
По итогам мероприятия в MAX не было обнаружено ни одной уязвимости. На этом фоне команда VK Bug Bounty приняла решение дополнительно стимулировать интерес специалистов к аудиту безопасности мессенджера и существенно увеличить максимальный размер вознаграждения за найденные баги.
Новые условия вознаграждений в рамках Bug Bounty MAX
После ZeroNights все выплаты за уязвимости в MAX были повышены, а максимальный размер премии достиг 10 миллионов рублей. Такая сумма может быть выплачена за наиболее критические уязвимости, представляющие серьёзную угрозу безопасности пользователей и инфраструктуры сервиса.
Ранее участники ZeroNights, выполнившие не менее трёх заданий в CTF, получили доступ в закрытую программу Bug Bounty MAX для бизнеса с возможностью увеличения стандартных выплат на 20% за любую найденную уязвимость. Дополнительно исследователям выдавались промокоды на бонус в 25 тысяч рублей за обнаружение уязвимостей в любом из проектов программы VK Bug Bounty.
Таким образом, экосистема поощрения исследователей сочетает несколько уровней мотивации: повышенные выплаты, эксклюзивный доступ к закрытым программам и дополнительные фиксированные бонусы.
Значение повышения максимальной выплаты
Установление максимальной выплаты за найденную уязвимость на уровне 10 миллионов рублей подчёркивает несколько ключевых тенденций:
- рост значимости независимых исследований безопасности для национальных цифровых сервисов;
- готовность крупных платформ инвестировать в кибербезопасность на уровне, сопоставимом с международной практикой;
- стремление MAX закрепить репутацию защищённой платформы для общения, платежей и работы с бизнес-сервисами.
Для сообщества багхантеров новая планка вознаграждений создаёт дополнительный стимул исследовать мессенджер на наличие сложных и редких уязвимостей, способных повлиять на безопасность миллионов пользователей.
По материалам пресс-службы VK

