Минцифры запускает багбаунти – программу, направленную на обнаружение уязвимостей с последующим вознаграждением. Цель – выявление багов и повышение безопасности. Участвовать может кто угодно – независимые багхантеры могут заработать до 1 млн рублей за нахождение уязвимости в Госуслугах и ЕСИА.
О проекте
На первом этапе проекта независимые исследователи будут искать уязвимости в инфраструктуре Госуслуг. Начальная фаза масштабного тестирования продлится 3 месяца. Спонсором программы выступает Ростелеком – на призы участникам он выделил сумму в 10 млн руб., поэтому денежное вознаграждение получат несколько человек, нашедших баги. Кураторы проекта будут контролировать методы и логику взлома.
Задачи программы – найти новые сценарии взлома и отработать пути решения проблемы. Так, в прошлом году количество атак выросло в среднем на 80%, если сравнивать с предыдущим годом. И это несмотря на достаточную защищённость российской системы.
Вознаграждение будет разным исходя из опасности обнаруженной уязвимости для системы:
- если критичность её будет низкой, исследователь получит символические подарки;
- при средней и высокой критичности бага сумма приза составляет 50–200 тыс. рублей;
- если будет обнаружена критическая уязвимость, денежный приз будет повышен до 1 млн рублей.
Принять участие в проекте могут все граждане России возрастом от 14–18 лет в зависимости от площадки, где прошла регистрация. Для юных участников младше 18 лет необходимо согласие родителей или опекунов.
Что нужно, чтобы участвовать в программе
Все, кто подходят под требования проекта, могут:
- через Госуслуги зарегистрироваться на одной из двух платформ – BI.ZONE или Standoff 365 Bug Bounty, причём на второй регистрация доступна с 14 лет при наличии согласия от родителей;
- изучить условия проекта, дать согласие с ними;
- соблюдая правила, обнаружить уязвимости;
- отправить отчёт кураторам проекта через платформу;
- дождаться подтверждения Минцифры.
«Белых хакеров» привлекают к поиску уязвимостей не впервые. Так и в этот раз – новый bug bounty позволит выявить «дыры» в безопасности электронного правительства. Максут Шадаев, глава Минцифры, уточнил, что в последнее время не отмечалось всплесков кибератак, значимых нарушений в работе Госуслуг и подобных сервисов не наблюдается, но процесс повышения безопасности должен быть постоянным.
Читайте также: Россия запускает цифровой рубль в реальную экономику



