На PHD11 показали bug bounty на базе киберполигона The Standoff

На PHD11 показали bug bounty на базе киберполигона The Standoff

На PHD11 показали bug bounty на базе киберполигона The Standoff

На онлайн-площадке The Standoff 365 запущена платформа bug bounty. Она упрощает сбор отчетов по уязвимостям и устанавливает правила игры для белых хакеров. Проект заработал 18 мая, в базе зарегистрировалось уже 360 белых хакеров.

На киберполигоне компании Positive Technologies помогает ГК Innostage. Тестировать платформу начали еще в ноябре. Создатели поддерживают идею публичных программ bug bounty: она позволяет проверить на прочность любую систему. Участие «этичных хакеров» с разным опытом и знаниями добавит компаниям достоверности и объективности в области ИБ.

«Программы bug bounty представляют собой набор условий — правил, политик, цен и границ поиска, в соответствии с которыми белые хакеры получают от организаций вознаграждение за уязвимости», — объясняет Ярослав Бабин, отвечающий в The Standoff 365 за продукт.

Платформа же bug bounty — это агрегатор, который объединяет на своей площадке сотни программ от организаций и компаний по безопасности. Им не нужно искать белых хакеров, те сами видят, кто именно проводит bug bounty и сколько готов платить.

Клиенты соглашаются, чтобы их «ломали», а хакеры — здесь их называют исследователями — обеспечивают эффективный поиск уязвимых мест, независимость и достоверность. Мотивация — интересные задачи, публичное признание и деньги. Платформа позволяет хакерам внести свой вклад в безопасность и честно заработать.

Ярослав Бабин сформулировал для Anti-Malware.ru два главных преимущества bug-bounty от The Standoff:

  1. Работа с конкретными событиями. Хакеру нужно найти не просто отдельную уязвимость, а выстроить цепочку событий. Клиент должен понять, насколько критично было обнаружить первую угрозу.
  2. Финансовая прозрачность платформы. The Standoff 365 не берет хакеров в штат, но будет платить налоги и следить, чтобы все конкурсные программы были оформлены грамотно юридически, а хакеры получили те деньги, о которых договорились с клиентом «на берегу».

Компании могут устанавливать свои правила bug bounty: сроки, границы исследований, форматы отчетов, суммы вознаграждений и права доступа. Программы могут длиться три месяца, полгода, нескольких лет или пока у клиента не кончатся деньги. Отчеты можно получать напрямую от хакеров или после того, как их проверят специалисты Positive Technologies. В будущем компании смогут выбирать: открыть тендер для всех или дать доступ пулу хакеров, которые уже находили «дыры» в приложениях и системах клиента.

Свои программы первыми на платформе bug bounty разместили «Азбука вкуса» и сами Positive Technologies. Через 20 минут после запуска был получен первый отчет об уязвимости. На момент публикации заявку на участие подали 12 исследователей.

 

«Азбука» просит взламывать сервисы на доменах и субдоменах av.ru и azbukavkusa.ru и поискать уязвимости в приложениях. Заказчик обещает заплатить даже за баг в дизайне, если хакер докажет, что брешь существенно влияет на конфиденциальность или целостность данных. Речь идёт о браузерах Chrome, Firefox,Safari, Opera, Edge и Internet Explorer.

Агрегатор баг-баунти от Positive Technologies планирует заполучить до конца года 1000 белых хакеров и 20 компаний. Создатели надеются, что к 2025-му число клиентов на платформе перевалит за сотню.

Напомним, неделю назад на AM Live прошел прямой эфир на тему bug-bounty. Обсуждали с экспертами, что это, как работает и сколько могут зарабатывать белые хакеры. Подробнее читайте в статье «Bug Bounty: как белым хакерам заработать в России на поиске уязвимостей».

Потребление китайских LLM в России выросло более чем в 11 раз

Российские компании резко нарастили использование китайских больших языковых моделей. По данным MWS Cloud, за первое полугодие 2026 года бизнес израсходовал более 400 млрд токенов — в 11,3 раза больше, чем за весь 2025-й, когда показатель составлял 39,1 млрд.

Безоговорочным лидером осталось семейство Qwen. В 2025 году на него приходилось 20 млрд токенов и 51,1% потребления, а за первые шесть месяцев 2026-го — уже 261,1 млрд и 59,1%.

Второе место сохранила GLM: 91,2 млрд токенов и 20,7%. А вот DeepSeek, занимавшая годом ранее третью строчку, уступила её Kimi. Модели этого семейства набрали 81,4 млрд токенов и 18,4%. Китайская нейросетевая гонка идёт настолько бодро, что вчерашний фаворит сегодня уже ищет себя за пределами пьедестала.

Статистика основана на данных платформ MWS GPT Model Hub и MWS GPT. Их основными клиентами выступают крупные компании. Бизнес использует LLM для работы чат-ботов, персонализации рекламы, подготовки рассылок и описаний товаров, а также анализа отзывов и обращений клиентов. В общем, нейросетям поручают всё, что нужно делать круглосуточно, быстро и желательно без жалоб на понедельник.

По оценке MWS Cloud, весь российский рынок LLM в 2026 году вырастет на 35%, до 19,6 млрд рублей. Облачный сегмент, включающий доступ к моделям по SaaS и API, приблизится к 1,5 млрд рублей.

На фоне спроса MWS Cloud расширила каталог Model Hub почти вдвое — до 17 моделей. В него вошли GLM 5.2, Kimi K2.6, Qwen3.6, Gemma 4, GPT OSS, а также средства распознавания и синтеза речи и реранкеры для поисковых систем и RAG-конвейеров. Доступ предоставляется через единый OpenAI-совместимый API.

Судя по объёму токенов, российский бизнес уже не экспериментирует с китайскими LLM. Он кормит ими рабочие процессы — и аппетит растёт быстрее, чем успевает обновляться каталог моделей.

RSS: Новости на портале Anti-Malware.ru