Private Bug Bounty Приватная Bug Bounty

Launch a private Bug Bounty
program for your infrastructure.
Запуск приватной Bug Bounty
программы под вашу инфраструктуру.

A private vulnerability research program for your infrastructure, protocols, and internal systems. Verified security researchers, confidential reports, and manual moderation of every finding. Приватная программа поиска уязвимостей для вашей инфраструктуры, протоколов и внутренних систем. Проверенные security researchers, конфиденциальные отчёты и ручная модерация всех найденных уязвимостей.

nullify-bounty — your-company.com — private program nullify-bounty — your-company.com — приватная программа
LiveАктивна
CRIT Auth bypass via OIDC token confusionОбход аутентификации через OIDC token confusion CVSS 9.6 In reviewНа проверке
CRIT RCE via deserialization in internal APIRCE через десериализацию во внутреннем API CVSS 9.8 NewНовый
HIGH SSRF targeting internal metadata serviceSSRF с доступом к internal metadata service CVSS 8.2 In reviewНа проверке
HIGH Privilege escalation in admin panelПовышение привилегий в панели администратора CVSS 7.9 PatchedИсправлен
MED Stored XSS in user profile markdown rendererStored XSS в markdown-рендерере профиля CVSS 6.1 PatchedИсправлен
All reports are confidential. Researchers are NDA-bound. Full moderation before disclosure. Все отчёты конфиденциальны. Researchers подписывают NDA. Модерация перед раскрытием.
ProcessПроцесс

How a private program works Как работает приватная программа

End-to-end flow from scope definition to a closed finding — we manage the program, you get clean reports. Полный цикл от определения скоупа до закрытой уязвимости — мы управляем программой, вы получаете чистые отчёты.

01

Scope setupНастройка скоупа

Define targets, reward tiers, and rules of engagement together with our team.Определяем цели, уровни вознаграждений и правила совместно с вашей командой.

02

ResearchersResearchers

Curated pool of vetted researchers — each signed NDA and verified by our team.Проверенные researchers — каждый подписывает NDA и верифицируется командой.

03

ReportsОтчёты

Researchers submit structured reports — reproducible steps, CVSS, PoC.Researchers присылают структурированные отчёты со шагами воспроизведения, CVSS и PoC.

04

TriageТриаж

Our security team validates every finding before it reaches you — no noise, no duplicates.Команда валидирует каждый отчёт прежде чем он поступает к вам — без шума и дублей.

05

Patch & closeПатч и закрытие

You fix, we verify. Findings are closed with evidence and retest confirmation.Вы исправляете, мы подтверждаем. Уязвимость закрывается с подтверждением ретеста.

100%
ConfidentialКонфиденциально
<48h
Triage timeВремя триажа
NDA
Every researcherКаждый researcher
0
Public disclosuresПубличных раскрытий
ScopeСкоуп

What can be in scope Что можно включить в программу

Web applicationsВеб-приложения

Public and internal web apps, admin panels, dashboards, and SaaS portals.Публичные и внутренние веб-приложения, админ-панели и SaaS-порталы.

APIs & protocolsAPI и протоколы

REST, GraphQL, gRPC, WebSockets — including authentication and authorization flows.REST, GraphQL, gRPC, WebSocket — включая потоки аутентификации и авторизации.

InfrastructureИнфраструктура

Network perimeter, VPN endpoints, cloud misconfigurations, exposed services.Сетевой периметр, VPN-эндпоинты, облачные мисконфигурации, открытые сервисы.

Internal systemsВнутренние системы

Corporate tools, HR systems, internal portals — anything behind the perimeter.Корпоративные инструменты, HR-системы, внутренние порталы — всё за периметром.

Mobile appsМобильные приложения

iOS and Android apps — local storage, traffic interception, deep link exploits.iOS и Android — локальное хранилище, перехват трафика, эксплойты deep link.

Smart contractsСмарт-контракты

On-chain logic, token flows, reentrancy, access control — for Web3 and DeFi products.On-chain логика, токен-флоу, reentrancy, контроль доступа — для Web3 и DeFi.

Why privateПочему приватно

Private over public Приватная программа — преимущества

A private program gives you control over who tests your systems, what gets disclosed, and when. Приватная программа даёт вам контроль над тем, кто тестирует ваши системы, что раскрывается и когда.

Controlled disclosureУправляемое раскрытие

Nothing goes public without your approval. Every finding stays within your team until you decide otherwise.Ничего не становится публичным без вашего разрешения. Каждый отчёт остаётся внутри команды, пока вы не решите иначе.

Vetted researchers onlyТолько проверенные researchers

We curate and verify every researcher. No anonymous submissions — each person is known, background-checked, and NDA-signed.Каждый researcher проверяется нами. Никаких анонимных заявок — все идентифицированы и подписали NDA.

Manual moderationРучная модерация

Our team triages every incoming report before it reaches you — removing noise, duplicates, and out-of-scope submissions.Наша команда проверяет каждый входящий отчёт до того как он попадёт к вам — убирает шум, дубли и out-of-scope.

Confidential by designКонфиденциально по умолчанию

Program existence, scope, and all findings are protected by NDA. Your infrastructure details never leave the program perimeter.Факт существования программы, скоуп и все находки защищены NDA. Детали инфраструктуры не выходят за периметр программы.

Faster time-to-fixБыстрое время закрытия

Clean, validated reports go straight to your engineers. No ambiguity — reproducible steps, impact analysis, and remediation guidance included.Чистые, проверенные отчёты поступают прямо к вашим инженерам. Без двусмысленности — шаги воспроизведения, анализ воздействия и рекомендации по исправлению.

Continuous coverageНепрерывное покрытие

Unlike a one-time audit, the program runs on your schedule — researchers test whenever you push new features or expand scope.В отличие от разового аудита, программа работает по вашему графику — researchers тестируют при каждом выпуске новых фич или расширении скоупа.

Ready to launch? Готовы запустить?

We'll scope the program, onboard researchers, and handle operations — you focus on fixing what matters. Мы настроим программу, подберём researchers и возьмём операции на себя — вы фокусируетесь на исправлениях.