دربارهی درآمد باگ بانتی دو نوع محتوا وجود دارد: تصویرهای پرداخت و اعداد درشت، و سکوت. هیچکدام به شما کمک نمیکند تصمیم بگیرید. این مقاله نوع سومی است: توضیح سازوکار درآمد در این حوزه، بدون آنکه حتی یک رقم اختراع شود. سه واقعیت را از ابتدا صریح میگوییم: درآمد باگ بانتی تضمینشده نیست، توزیعش بهشدت نامتقارن است و اکثریت پژوهشگران درآمد بسیار کمی از آن دارند، و برای پژوهشگر ساکن ایران محدودیت انتقال پاداش از بسترهای بینالمللی یک قید واقعی است. با این حال، باگ بانتی یکی از مؤثرترین مسیرهای ورود به شغل حرفهای امنیت است — و همین، ارزش اصلی آن است.
در یک نگاه
- درآمد باگ بانتی نه حقوق است و نه درآمد پیشبینیپذیر؛ آن را درآمد مکمل و سرمایهگذاری روی مهارت در نظر بگیرید.
- پنج عامل تعیینکننده: توزیع شدت یافتهها، کیفیت و وسعت برنامه، نرخ تکراری، سرعت تریاژ، و تخصص.
- توزیع درآمد بهشدت نامتقارن است: اکثریت پژوهشگران بسیار کم و اقلیتی کوچک بخش عمدهی پاداشها را میگیرند.
- برای پژوهشگر ساکن ایران، برنامههای داخلی و اشتغال حرفهای مسیر عملیتری از پاداش بینالمللی است.
- مهارتهایی که در این مسیر میسازید، دقیقاً همان چیزی است که کارفرمای تست نفوذ برایش استخدام میکند.
چرا در این مقاله عددی برای درآمد باگ بانتی نمیبینید
هر «میانگین درآمد باگ بانتی» که ببینید، یکی از این چهار مشکل را دارد: از نمونهای جانبدارانه بهدست آمده (فقط کسانی که موفق بودهاند حرف میزنند)، مربوط به بازار و ارز دیگری است، تاریخ ندارد، یا محتوای تبلیغاتی یک دورهی آموزشی است. ما در این مقاله عمداً هیچ رقمی — نه میانگین، نه میانه، نه «درآمد نفرات برتر» — ارائه نمیکنیم، چون هیچ منبع اولیهی قابل اتکایی برای بازار ایران وجود ندارد و بازنشر عدد بیمنبع، همان کاری است که این حوزه را پر از توقع غلط کرده است.
چیزی که میتوان با اطمینان توضیح داد، ساختار است: درآمد باگ بانتی حاصلضرب چند متغیر است و اگر بدانید هر متغیر چگونه رفتار میکند، میتوانید انتظار خودتان را واقعی کنید و تصمیم بگیرید چه مقدار وقت روی آن سرمایهگذاری کنید.
«این تصویرهای پرداخت نشان میدهد چه درآمدی ممکن است.» این خطای آماری کلاسیک است: کسی که سه ماه بدون یافتهی معتبر کار کرده تصویری منتشر نمیکند. آنچه میبینید نمونهی موفقترینها است، نه نمونهی نماینده. برای درک اینکه چه چیزی «یافتهی معتبر» حساب میشود و چرا بخش بزرگی از گزارشها پاداشی نمیگیرند، باگ بانتی چیست را ببینید.
پنج عاملی که درآمد شما را تعیین میکند
این پنج متغیر، در عمل همهچیز را توضیح میدهند. دقت کنید که «سرعت پیدا کردن باگ» در این فهرست نیست.
| عامل | چرا اهمیت دارد | چه کاری میتوانید بکنید |
|---|---|---|
| توزیع شدت یافتهها | پاداش با شدت رشد غیرخطی دارد؛ ده یافتهی کمشدت معمولاً ارزش یک یافتهی پرشدت را ندارد. | روی کلاسهایی کار کنید که ذاتاً شدت بالاتری دارند: کنترل دسترسی، منطق کسبوکار، مسیرهای اجرای کد. |
| کیفیت و وسعت برنامه | اسکوپ بزرگ و داراییهای متنوع، سطح حملهی بیشتری میدهند؛ جدول پاداش شفاف، ریسک شما را کم میکند. | پیش از شروع، برنامه را ارزیابی کنید — معیارها در پلتفرمهای باگ بانتی آمده است. |
| نرخ تکراری | گزارش تکراری صفر پاداش دارد و وقت صرفشدهاش کاملاً از دست میرود. | از یافتههای سطحی و ابزارمحور فاصله بگیرید؛ سراغ داراییهای تازهاضافهشده بروید. |
| سرعت تریاژ و پرداخت | گردش نقدی و انگیزهی شما را تعیین میکند؛ برنامهی کند، هزینهی فرصت بالایی دارد. | زمان بررسی و واریز اعلامشده و تجربهی پژوهشگران دیگر را بررسی کنید. |
| تخصص | در یک حوزهی باریک، شما با ابزارها و با تازهواردان رقابت نمیکنید. | یک یا دو کلاس آسیبپذیری را تا سطح مرجعبودن عمیق کنید. |
یک عامل ششم هم وجود دارد که مستقیماً روی مبلغ اثر میگذارد و اغلب نادیده میماند: کیفیت گزارش. برای دو یافتهی یکسان، گزارشی که اثر کسبوکاری را روشن بیان کرده و کار تریاژ را کم کرده، هم سریعتر تأیید میشود و هم شدت بالاتری میگیرد. تفصیل این موضوع در راهنمای نوشتن گزارش باگ بانتی آمده است.
نرخ تکراری: ریاضیات سادهای که نادیده گرفته میشود
این مکانیزم را باید در سطح شهودی درک کنید، چون بیشترین اثر را بر بازده وقت شما دارد. در یک برنامهی عمومی، دهها پژوهشگر همزمان روی همان اسکوپ کار میکنند و بخش بزرگی از آنها از ابزارها و فهرستهای واژهی یکسان استفاده میکنند. نتیجهی ساختاری این است: هر یافتهای که با یک ابزار متعارف و بدون درک زمینه پیدا شود، احتمال بالایی دارد که پیشتر گزارش شده باشد.
سه نتیجهی عملی از این منطق:
- برنامههای عمومی قدیمی و پرمخاطب از یافتههای سطحی خالی شدهاند. برای تازهوارد، نرخ تکراری در آنها بالاست.
- دارایی تازهاضافهشده به اسکوپ بهترین پنجرهی فرصت است — به همین دلیل پیگیری تغییرات اسکوپ خودش یک مهارت درآمدزاست.
- هرچه یافته به منطق اختصاصی کسبوکار نزدیکتر باشد، احتمال تکراریبودنش کمتر است. هیچ ابزاری نمیداند در سامانهی شما «چه چیزی باید مجاز باشد»؛ همین شکاف، سرمایهی شماست.
و به همین دلیل، برنامههای خصوصی از منظر اقتصادی جذابترند: تعداد رقیب کمتر است و نرخ تکراری پایینتر. ورود به آنها با دعوت انجام میشود و دعوت بر پایهی سابقهی گزارشهای معتبر و رفتار حرفهای صادر میشود — یعنی سرمایهگذاری روی اعتبار، مستقیماً سرمایهگذاری روی درآمد آینده است.
تخصص در برابر پراکندهکاری
الگوی رایج تازهواردان این است: هر روز یک برنامهی جدید، اسکن سریع، چند گزارش سطحی. الگوی پژوهشگرانی که درآمد پایدارتری دارند تقریباً برعکس است: تعداد کمی برنامه، مدت طولانی، و تمرکز روی یک یا دو کلاس آسیبپذیری.
حوزههایی که ذاتاً بازده بیشتری دارند، چون ابزارها در آنها ضعیفاند:
- کنترل دسترسی: رتبهی یک OWASP Top 10:2025. OWASP گزارش میکند در دادهی این نسخه، ۱۰۰٪ برنامههای آزمودهشده نوعی نقص کنترل دسترسی داشتهاند. هیچ اسکنری نمیتواند تشخیص دهد کاربر A مجاز به دیدن رکورد B است یا نه.
- شرایط رقابتی: کمرقابتترین حوزه، چون نیازمند درک وضعیت مشترک و ابزار همزمانسازی است. حملهی تکبسته روی HTTP/2 این حوزه را از «نظری» به «عملی» تبدیل کرده است.
- OAuth و JWT: جریانهای چندمرحلهای با جزئیات فراوان استاندارد؛ کسی که مستندات را خوانده باشد مزیت واقعی دارد.
- منطق کسبوکار: دستکاری قیمت، دور زدن مرحلهای از فرایند، سوءاستفاده از سهمیه و کد تخفیف. اینجا رقیب شما فقط انسانهای دقیقاند.
در مقابل، حوزههایی که رقابت ابزاری در آنها اشباع است: هدرهای امنیتی، افشای نسخه، تغییر مسیر باز بدون زنجیره، و آسیبپذیریهای شناختهشدهای که هر اسکنر قالبمحوری آنها را پیدا میکند. مسیر ساختن تخصص را در آموزش باگ بانتی مرحلهبهمرحله چیدهایم.
توزیع درآمد و اینکه چرا این یک حقوق نیست
ساختار درآمد در باگ بانتی شبیه بازار پروژههای خلاقانه است، نه شبیه شغل: توزیع «دُمبلند» دارد. اکثریت شرکتکنندگان درآمد بسیار کمی دارند و بخش عمدهی پاداشها به اقلیتی کوچک از پژوهشگران بسیار متخصص میرسد. این پدیده تصادفی نیست، سه علت ساختاری دارد:
- پرداخت فقط برای نتیجه است. صد ساعت آزمون بدون یافتهی معتبر، صفر درآمد دارد. هیچ سازوکاری برای پرداخت بهازای تلاش وجود ندارد — این تفاوت بنیادین باگ بانتی با تست نفوذ قراردادی است.
- یافتههای پرشدت کمیاباند. و بهطور نامتناسبی به تجربه و تخصص بستگی دارند.
- رقابت روی یافتههای آسان اشباع است. که یعنی سطح ورود برای درآمد معنادار، بالاتر از چیزی است که بهنظر میرسد.
«باگ بانتی میتواند جایگزین شغل شود.» برای اکثریت قاطع افراد نه. درآمد آن نه ماهانه است، نه تضمینشده، نه قابل برنامهریزی؛ بیمه، سابقهی شغلی و مسیر ارتقا هم ندارد. حرفهایهای این حوزه معمولاً باگ بانتی را یکی از این دو چیز میدانند: درآمد مکمل در کنار شغل اصلی، یا سرمایهگذاری روی مهارت و اعتبار برای ورود به شغل امنیتی. تصمیمگیری بر پایهی فرض «جایگزین حقوق»، تصمیم مالی پرخطری است.
واقعیت ایران: انتقال پاداش و مسیر عملیتر
این بخش را بدون تعارف مینویسیم، چون مبهم گذاشتنش وقت خواننده را هدر میدهد. برای پژوهشگر ساکن ایران، مسیر پاداش بسترهای بینالمللی به سامانهی بانکی بینالمللی وابسته است و عملاً قابل استفاده نیست؛ بخشی از این پلتفرمها و سرویسهای جانبی هم از داخل ایران در دسترس نیستند. نتیجهی عملی این است که ممکن است گزارش شما تأیید شود اما پاداش هرگز به دست شما نرسد.
ما در این مقاله هیچ روشی برای دور زدن این محدودیتها پیشنهاد نمیکنیم؛ ارائهی هویت یا محل اقامت نادرست به یک پلتفرم، نقض شرایط استفاده است و میتواند به تعلیق حساب و از دست رفتن پاداش تأییدشده منجر شود. مسیرهای واقعبینانه اینها هستند:
- برنامههای باگ بانتی داخلی. پاداش ریالی و پرداخت از مسیر بانکی داخلی، بدون مسئلهی انتقال ارز. اسکوپها معمولاً کوچکترند اما رقابت هم کمتر است. فهرست بهروز برنامهها، سقف پاداش و زمان واریز را در صفحهی باگبانتی ایران نگه میداریم.
- اشتغال حرفهای در حوزهی امنیت. درآمد ماهانه، پیشبینیپذیر و همراه با یادگیری تیمی. برای اکثر افراد، این مسیر از نظر مالی بهمراتب پایدارتر از باگ بانتی است.
- ترکیب هر دو. رایجترین الگوی حرفهای: شغل ثابت بهعنوان پایه، و باگ بانتی بهعنوان تمرین مهارت، ساختن نمونهکار و درآمد مکمل.
باگ بانتی بهعنوان مسیر ورود به شغل امنیت
اینجا ارزش واقعی باگ بانتی است و کمتر دربارهاش حرف زده میشود. مهارتهایی که در این مسیر میسازید، همان چیزی است که برای تست نفوذ وب استخدام میشود: توانایی پیدا کردن نقص کنترل دسترسی بهصورت دستی، درک عمیق HTTP و مدل امنیتی مرورگر، و — مهمتر از همه — توانایی نوشتن گزارشی که یک تیم مهندسی بتواند بر پایهاش وصله کند.
تقاضا برای این مهارت ساختاری است، نه مقطعی. در فهرست ۲۵ ضعف خطرناک CWE برای سال ۲۰۲۵، هشت مورد از ده مورد اول مستقیماً ضعفهای برنامهی وب هستند و چهار مورد نخست همه از یافتههای کلاسیک وباند: XSS، تزریق SQL، CSRF و نبود بررسی مجوز. در سمت الزامات هم استانداردهایی مثل PCI DSS آزمون نفوذ دورهای و آزمون مجدد پس از رفع را الزامی میکنند — یعنی جریان کاری پیوستهای وجود دارد که به متخصص نیاز دارد.
| معیار | باگ بانتی | اشتغال در تیم امنیت |
|---|---|---|
| پیشبینیپذیری درآمد | پایین و نامنظم | ماهانه و مشخص |
| پرداخت برای تلاش | ندارد؛ فقط نتیجه | دارد |
| وسعت دسترسی به سامانه | جعبهسیاه، بدون مستندات | کد، مستندات و معماری |
| یادگیری | خودآموز و پراکنده | ساختارمند و تیمی |
| سقف رشد مهارت | بالا در حوزهی باریک | بالا و متنوعتر |
| ساختن نمونهکار | عالی — گزارشهای تأییدشده | محدود به NDA |
ستون آخر همان جایی است که این دو مکمل هم میشوند: گزارشهای تأییدشدهی شما نمونهکاری هستند که در مصاحبه قابل ارائهاند، در حالی که کار قراردادی معمولاً تحت توافق محرمانگی قابل نمایش نیست. اگر مسیر شغلی حرفهای برایتان جدی است، مسیر متخصص تست نفوذ را ببینید و برای آشنایی با تیم ما به دربارهی پیهانتر سر بزنید.
اگر میخواهید این کار را جدی بگیرید: چه چیزی را اندازه بگیرید
مثل هر فعالیت حرفهای دیگری، بهبود بدون اندازهگیری ممکن نیست. اما شاخص درست، «تعداد گزارش ارسالی» نیست. چهار شاخصی که واقعاً معنا دارند:
- نسبت گزارش معتبر به کل ارسالی. اگر این نسبت پایین است، مشکل در انتخاب هدف یا در فهم اسکوپ است، نه در مهارت فنی.
- نرخ تکراری. بالا بودن آن یعنی دارید در حوزهی اشباعشده کار میکنید. حوزه یا برنامه را عوض کنید، نه ابزار را.
- ساعت صرفشده بهازای هر یافتهی معتبر. تنها شاخص واقعی بازده وقت شما.
- ترکیب شدت یافتهها. اگر همهی یافتههای شما کمشدتاند، درآمد با تلاش بیشتر بالا نمیرود؛ باید کلاس آسیبپذیری هدف را تغییر دهید.
و یک عادت ساده که تفاوت زیادی میسازد: برای هر برنامه یک یادداشت فنی نگه دارید — معماری، اندپوینتها، رفتارهای عجیب، و فرضیههای آزموننشده. پژوهشگرانی که ماهها روی یک برنامه کار میکنند، درآمدشان از همین انباشت دانش میآید، نه از سرعت اسکن.
و در نهایت، این را در نظر بگیرید: اگر هدف شما درآمد پایدار از امنیت وب است، مسیر منطقی این است که مهارت را با باگ بانتی و آزمایشگاه بسازید، آن را با آموزش ساختارمند یا دورهی توسعهی امن سازمانی تکمیل کنید، و بعد وارد کار حرفهای شوید. اگر سازمانی هستید که به این مهارتها نیاز دارد، درخواست مشاوره نقطهی شروع است.
پرسشهای متداول
درآمد باگ بانتی چقدر است؟
هیچ رقم قابل اتکایی برای بازار ایران وجود ندارد و ما عدد اختراع نمیکنیم. آنچه میتوان گفت این است: درآمد بهازای یافتهی معتبر پرداخت میشود، توزیعش بهشدت نامتقارن است، اکثریت پژوهشگران درآمد بسیار کمی دارند و هیچ تضمینی وجود ندارد. سقف پاداش هر برنامهی داخلی را میتوانید در صفحهی باگبانتی ایران ببینید، اما سقف پاداش با درآمد واقعی یکی نیست.
آیا میتوان از باگ بانتی زندگی کرد؟
برای اکثریت قاطع افراد نه. درآمد آن ماهانه و تضمینشده نیست، بیمه و سابقهی شغلی ندارد و به کمیابی یافتههای پرشدت وابسته است. الگوی حرفهای رایج این است: شغل ثابت امنیتی بهعنوان پایه، و باگ بانتی بهعنوان درآمد مکمل و ابزار ساختن نمونهکار.
چرا گزارشهای من پاداش نمیگیرند؟
سه علت رایج: یافته تکراری است (چون سطحی و ابزارمحور بوده)، خارج از اسکوپ است، یا اثر امنیتی روشنی ندارد و Informative بسته میشود. راهحل هر سه متفاوت است: تغییر حوزهی تمرکز، خواندن دقیقتر اسکوپ، و بهتر نوشتن بخش اثر در گزارش.
ایرانیها چطور پاداش باگ بانتی بینالمللی را دریافت میکنند؟
مسیر پرداخت این بسترها به سامانهی بانکی بینالمللی وابسته است و برای کاربر ساکن ایران عملاً در دسترس نیست. ما روشی برای دور زدن این محدودیت پیشنهاد نمیکنیم؛ ارائهی اطلاعات هویتی نادرست نقض شرایط استفاده است و میتواند به تعلیق حساب و از دست رفتن پاداش منجر شود. مسیر عملی، برنامههای داخلی و اشتغال حرفهای است.
کدام آسیبپذیریها پاداش بیشتری دارند؟
آنهایی که شدت بالاتری دارند و ابزارها در کشفشان ضعیفاند: نقص کنترل دسترسی و IDOR، نقص منطق کسبوکار، شرایط رقابتی، ضعف در جریانهای احراز هویت و مجوزدهی، و مسیرهای رسیدن به اجرای کد. در مقابل، هدرهای امنیتی و افشای نسخه معمولاً Informative بسته میشوند.
باگ بانتی برای گرفتن شغل امنیتی بهکار میآید؟
بله، و این احتمالاً بزرگترین ارزش آن است. گزارشهای تأییدشدهی شما نمونهکار قابل ارائهای هستند که کار قراردادی — بهدلیل توافق محرمانگی — معمولاً آن را نمیدهد. مهارتهایی هم که میسازید، دقیقاً همان مهارتهایی است که برای تست نفوذ وب استخدام میشود.
