БКС Банк запустил открытую программу поиска уязвимостей в цифровых сервисах после успешного закрытого этапа тестирования на площадке Standoff Bug Bounty. В первые три недели максимальное вознаграждение исследователям составит 500 тысяч рублей.
Программа стала продолжением приватного тестирования, длившегося 4 месяца. За этот период около 200 специалистов проверяли защищенность инфраструктуры и приложений, компания приняла более 20 отчетов от багхантеров и выплатила около миллиона рублей за подтвержденные находки. Теперь тысячи независимых исследователей получат доступ для тестирования веб-сайтов, поддоменов, личных кабинетов и мобильных приложений банка.
Стандартное вознаграждение за критически опасную уязвимость составляет 250 тысяч рублей. Для дополнительной мотивации исследователей в первые три недели компания удвоила выплаты: за критическую уязвимость можно получить до 500 тысяч рублей, за уязвимость высокого уровня — до 240 тысяч.
Запуск программы обусловлен прогнозами экспертов Positive Technologies на 2025–2026 годы, согласно которым наибольшую угрозу для финансовой отрасли представляют эксплуатация уязвимостей в API и атаки на поставщиков и партнеров. Специалисты рекомендуют финансовым компаниям проактивно защищать инфраструктуру и запускать программы багбаунти для выявления и устранения уязвимостей до их эксплуатации киберпреступниками.
БКС Банк работает на рынке с 1989 года и предоставляет частным и корпоративным клиентам полный спектр финансовых сервисов. Standoff Bug Bounty — крупнейшая российская платформа для поиска уязвимостей, привлекшая с момента запуска в мае 2022 года свыше 30 тысяч исследователей кибербезопасности. За последние полтора года их число выросло втрое, активность — в пять раз. Всего на платформе размещено более 300 программ багбаунти, общий объем выплат превысил 310 миллионов рублей.
«Багбаунти — общепризнанная мировая практика, которая помогает нам повысить реальную безопасность приложений и взглянуть на наши сервисы глазами сотен исследователей с уникальными навыками. Эта программа является для нас одним из наиболее приоритетных проектов, нацеленных на безопасность клиентских данных. После проведения приватной части багбаунти эффективность подхода была подтверждена. Теперь мы решили сделать эту программу публичной», — комментирует Андрей Анчугов, руководитель направления аудита кода и приложений БКС Банка.