BUG BOUNTY

درآمد باگ بانتی: اقتصاد واقعی و بدون اغراق

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۱۷ خرداد ۱۴۰۵ ۱۲ دقیقه مطالعه

درباره‌ی درآمد باگ بانتی دو نوع محتوا وجود دارد: تصویرهای پرداخت و اعداد درشت، و سکوت. هیچ‌کدام به شما کمک نمی‌کند تصمیم بگیرید. این مقاله نوع سومی است: توضیح سازوکار درآمد در این حوزه، بدون آنکه حتی یک رقم اختراع شود. سه واقعیت را از ابتدا صریح می‌گوییم: درآمد باگ بانتی تضمین‌شده نیست، توزیعش به‌شدت نامتقارن است و اکثریت پژوهشگران درآمد بسیار کمی از آن دارند، و برای پژوهشگر ساکن ایران محدودیت انتقال پاداش از بسترهای بین‌المللی یک قید واقعی است. با این حال، باگ بانتی یکی از مؤثرترین مسیرهای ورود به شغل حرفه‌ای امنیت است — و همین، ارزش اصلی آن است.

در یک نگاه

  • درآمد باگ بانتی نه حقوق است و نه درآمد پیش‌بینی‌پذیر؛ آن را درآمد مکمل و سرمایه‌گذاری روی مهارت در نظر بگیرید.
  • پنج عامل تعیین‌کننده: توزیع شدت یافته‌ها، کیفیت و وسعت برنامه، نرخ تکراری، سرعت تریاژ، و تخصص.
  • توزیع درآمد به‌شدت نامتقارن است: اکثریت پژوهشگران بسیار کم و اقلیتی کوچک بخش عمده‌ی پاداش‌ها را می‌گیرند.
  • برای پژوهشگر ساکن ایران، برنامه‌های داخلی و اشتغال حرفه‌ای مسیر عملی‌تری از پاداش بین‌المللی است.
  • مهارت‌هایی که در این مسیر می‌سازید، دقیقاً همان چیزی است که کارفرمای تست نفوذ برایش استخدام می‌کند.

چرا در این مقاله عددی برای درآمد باگ بانتی نمی‌بینید

هر «میانگین درآمد باگ بانتی» که ببینید، یکی از این چهار مشکل را دارد: از نمونه‌ای جانبدارانه به‌دست آمده (فقط کسانی که موفق بوده‌اند حرف می‌زنند)، مربوط به بازار و ارز دیگری است، تاریخ ندارد، یا محتوای تبلیغاتی یک دوره‌ی آموزشی است. ما در این مقاله عمداً هیچ رقمی — نه میانگین، نه میانه، نه «درآمد نفرات برتر» — ارائه نمی‌کنیم، چون هیچ منبع اولیه‌ی قابل اتکایی برای بازار ایران وجود ندارد و بازنشر عدد بی‌منبع، همان کاری است که این حوزه را پر از توقع غلط کرده است.

چیزی که می‌توان با اطمینان توضیح داد، ساختار است: درآمد باگ بانتی حاصل‌ضرب چند متغیر است و اگر بدانید هر متغیر چگونه رفتار می‌کند، می‌توانید انتظار خودتان را واقعی کنید و تصمیم بگیرید چه مقدار وقت روی آن سرمایه‌گذاری کنید.

باور غلط رایج

«این تصویرهای پرداخت نشان می‌دهد چه درآمدی ممکن است.» این خطای آماری کلاسیک است: کسی که سه ماه بدون یافته‌ی معتبر کار کرده تصویری منتشر نمی‌کند. آنچه می‌بینید نمونه‌ی موفق‌ترین‌ها است، نه نمونه‌ی نماینده. برای درک اینکه چه چیزی «یافته‌ی معتبر» حساب می‌شود و چرا بخش بزرگی از گزارش‌ها پاداشی نمی‌گیرند، باگ بانتی چیست را ببینید.

پنج عاملی که درآمد شما را تعیین می‌کند

این پنج متغیر، در عمل همه‌چیز را توضیح می‌دهند. دقت کنید که «سرعت پیدا کردن باگ» در این فهرست نیست.

عاملچرا اهمیت داردچه کاری می‌توانید بکنید
توزیع شدت یافته‌هاپاداش با شدت رشد غیرخطی دارد؛ ده یافته‌ی کم‌شدت معمولاً ارزش یک یافته‌ی پرشدت را ندارد.روی کلاس‌هایی کار کنید که ذاتاً شدت بالاتری دارند: کنترل دسترسی، منطق کسب‌وکار، مسیرهای اجرای کد.
کیفیت و وسعت برنامهاسکوپ بزرگ و دارایی‌های متنوع، سطح حمله‌ی بیشتری می‌دهند؛ جدول پاداش شفاف، ریسک شما را کم می‌کند.پیش از شروع، برنامه را ارزیابی کنید — معیارها در پلتفرم‌های باگ بانتی آمده است.
نرخ تکراریگزارش تکراری صفر پاداش دارد و وقت صرف‌شده‌اش کاملاً از دست می‌رود.از یافته‌های سطحی و ابزارمحور فاصله بگیرید؛ سراغ دارایی‌های تازه‌اضافه‌شده بروید.
سرعت تریاژ و پرداختگردش نقدی و انگیزه‌ی شما را تعیین می‌کند؛ برنامه‌ی کند، هزینه‌ی فرصت بالایی دارد.زمان بررسی و واریز اعلام‌شده و تجربه‌ی پژوهشگران دیگر را بررسی کنید.
تخصصدر یک حوزه‌ی باریک، شما با ابزارها و با تازه‌واردان رقابت نمی‌کنید.یک یا دو کلاس آسیب‌پذیری را تا سطح مرجع‌بودن عمیق کنید.

یک عامل ششم هم وجود دارد که مستقیماً روی مبلغ اثر می‌گذارد و اغلب نادیده می‌ماند: کیفیت گزارش. برای دو یافته‌ی یکسان، گزارشی که اثر کسب‌وکاری را روشن بیان کرده و کار تریاژ را کم کرده، هم سریع‌تر تأیید می‌شود و هم شدت بالاتری می‌گیرد. تفصیل این موضوع در راهنمای نوشتن گزارش باگ بانتی آمده است.

نرخ تکراری: ریاضیات ساده‌ای که نادیده گرفته می‌شود

این مکانیزم را باید در سطح شهودی درک کنید، چون بیشترین اثر را بر بازده وقت شما دارد. در یک برنامه‌ی عمومی، ده‌ها پژوهشگر هم‌زمان روی همان اسکوپ کار می‌کنند و بخش بزرگی از آن‌ها از ابزارها و فهرست‌های واژه‌ی یکسان استفاده می‌کنند. نتیجه‌ی ساختاری این است: هر یافته‌ای که با یک ابزار متعارف و بدون درک زمینه پیدا شود، احتمال بالایی دارد که پیش‌تر گزارش شده باشد.

سه نتیجه‌ی عملی از این منطق:

  • برنامه‌های عمومی قدیمی و پرمخاطب از یافته‌های سطحی خالی شده‌اند. برای تازه‌وارد، نرخ تکراری در آن‌ها بالاست.
  • دارایی تازه‌اضافه‌شده به اسکوپ بهترین پنجره‌ی فرصت است — به همین دلیل پیگیری تغییرات اسکوپ خودش یک مهارت درآمدزاست.
  • هرچه یافته به منطق اختصاصی کسب‌وکار نزدیک‌تر باشد، احتمال تکراری‌بودنش کمتر است. هیچ ابزاری نمی‌داند در سامانه‌ی شما «چه چیزی باید مجاز باشد»؛ همین شکاف، سرمایه‌ی شماست.

و به همین دلیل، برنامه‌های خصوصی از منظر اقتصادی جذاب‌ترند: تعداد رقیب کمتر است و نرخ تکراری پایین‌تر. ورود به آن‌ها با دعوت انجام می‌شود و دعوت بر پایه‌ی سابقه‌ی گزارش‌های معتبر و رفتار حرفه‌ای صادر می‌شود — یعنی سرمایه‌گذاری روی اعتبار، مستقیماً سرمایه‌گذاری روی درآمد آینده است.

تخصص در برابر پراکنده‌کاری

الگوی رایج تازه‌واردان این است: هر روز یک برنامه‌ی جدید، اسکن سریع، چند گزارش سطحی. الگوی پژوهشگرانی که درآمد پایدارتری دارند تقریباً برعکس است: تعداد کمی برنامه، مدت طولانی، و تمرکز روی یک یا دو کلاس آسیب‌پذیری.

حوزه‌هایی که ذاتاً بازده بیشتری دارند، چون ابزارها در آن‌ها ضعیف‌اند:

  • کنترل دسترسی: رتبه‌ی یک OWASP Top 10:2025. OWASP گزارش می‌کند در داده‌ی این نسخه، ۱۰۰٪ برنامه‌های آزموده‌شده نوعی نقص کنترل دسترسی داشته‌اند. هیچ اسکنری نمی‌تواند تشخیص دهد کاربر A مجاز به دیدن رکورد B است یا نه.
  • شرایط رقابتی: کم‌رقابت‌ترین حوزه، چون نیازمند درک وضعیت مشترک و ابزار هم‌زمان‌سازی است. حمله‌ی تک‌بسته روی HTTP/2 این حوزه را از «نظری» به «عملی» تبدیل کرده است.
  • OAuth و JWT: جریان‌های چندمرحله‌ای با جزئیات فراوان استاندارد؛ کسی که مستندات را خوانده باشد مزیت واقعی دارد.
  • منطق کسب‌وکار: دستکاری قیمت، دور زدن مرحله‌ای از فرایند، سوءاستفاده از سهمیه و کد تخفیف. اینجا رقیب شما فقط انسان‌های دقیق‌اند.

در مقابل، حوزه‌هایی که رقابت ابزاری در آن‌ها اشباع است: هدرهای امنیتی، افشای نسخه، تغییر مسیر باز بدون زنجیره، و آسیب‌پذیری‌های شناخته‌شده‌ای که هر اسکنر قالب‌محوری آن‌ها را پیدا می‌کند. مسیر ساختن تخصص را در آموزش باگ بانتی مرحله‌به‌مرحله چیده‌ایم.

توزیع درآمد و اینکه چرا این یک حقوق نیست

ساختار درآمد در باگ بانتی شبیه بازار پروژه‌های خلاقانه است، نه شبیه شغل: توزیع «دُم‌بلند» دارد. اکثریت شرکت‌کنندگان درآمد بسیار کمی دارند و بخش عمده‌ی پاداش‌ها به اقلیتی کوچک از پژوهشگران بسیار متخصص می‌رسد. این پدیده تصادفی نیست، سه علت ساختاری دارد:

  1. پرداخت فقط برای نتیجه است. صد ساعت آزمون بدون یافته‌ی معتبر، صفر درآمد دارد. هیچ سازوکاری برای پرداخت به‌ازای تلاش وجود ندارد — این تفاوت بنیادین باگ بانتی با تست نفوذ قراردادی است.
  2. یافته‌های پرشدت کمیاب‌اند. و به‌طور نامتناسبی به تجربه و تخصص بستگی دارند.
  3. رقابت روی یافته‌های آسان اشباع است. که یعنی سطح ورود برای درآمد معنادار، بالاتر از چیزی است که به‌نظر می‌رسد.
باور غلط رایج

«باگ بانتی می‌تواند جایگزین شغل شود.» برای اکثریت قاطع افراد نه. درآمد آن نه ماهانه است، نه تضمین‌شده، نه قابل برنامه‌ریزی؛ بیمه، سابقه‌ی شغلی و مسیر ارتقا هم ندارد. حرفه‌ای‌های این حوزه معمولاً باگ بانتی را یکی از این دو چیز می‌دانند: درآمد مکمل در کنار شغل اصلی، یا سرمایه‌گذاری روی مهارت و اعتبار برای ورود به شغل امنیتی. تصمیم‌گیری بر پایه‌ی فرض «جایگزین حقوق»، تصمیم مالی پرخطری است.

واقعیت ایران: انتقال پاداش و مسیر عملی‌تر

این بخش را بدون تعارف می‌نویسیم، چون مبهم گذاشتنش وقت خواننده را هدر می‌دهد. برای پژوهشگر ساکن ایران، مسیر پاداش بسترهای بین‌المللی به سامانه‌ی بانکی بین‌المللی وابسته است و عملاً قابل استفاده نیست؛ بخشی از این پلتفرم‌ها و سرویس‌های جانبی هم از داخل ایران در دسترس نیستند. نتیجه‌ی عملی این است که ممکن است گزارش شما تأیید شود اما پاداش هرگز به دست شما نرسد.

ما در این مقاله هیچ روشی برای دور زدن این محدودیت‌ها پیشنهاد نمی‌کنیم؛ ارائه‌ی هویت یا محل اقامت نادرست به یک پلتفرم، نقض شرایط استفاده است و می‌تواند به تعلیق حساب و از دست رفتن پاداش تأییدشده منجر شود. مسیرهای واقع‌بینانه این‌ها هستند:

  1. برنامه‌های باگ بانتی داخلی. پاداش ریالی و پرداخت از مسیر بانکی داخلی، بدون مسئله‌ی انتقال ارز. اسکوپ‌ها معمولاً کوچک‌ترند اما رقابت هم کمتر است. فهرست به‌روز برنامه‌ها، سقف پاداش و زمان واریز را در صفحه‌ی باگ‌بانتی ایران نگه می‌داریم.
  2. اشتغال حرفه‌ای در حوزه‌ی امنیت. درآمد ماهانه، پیش‌بینی‌پذیر و همراه با یادگیری تیمی. برای اکثر افراد، این مسیر از نظر مالی به‌مراتب پایدارتر از باگ بانتی است.
  3. ترکیب هر دو. رایج‌ترین الگوی حرفه‌ای: شغل ثابت به‌عنوان پایه، و باگ بانتی به‌عنوان تمرین مهارت، ساختن نمونه‌کار و درآمد مکمل.

باگ بانتی به‌عنوان مسیر ورود به شغل امنیت

اینجا ارزش واقعی باگ بانتی است و کمتر درباره‌اش حرف زده می‌شود. مهارت‌هایی که در این مسیر می‌سازید، همان چیزی است که برای تست نفوذ وب استخدام می‌شود: توانایی پیدا کردن نقص کنترل دسترسی به‌صورت دستی، درک عمیق HTTP و مدل امنیتی مرورگر، و — مهم‌تر از همه — توانایی نوشتن گزارشی که یک تیم مهندسی بتواند بر پایه‌اش وصله کند.

تقاضا برای این مهارت ساختاری است، نه مقطعی. در فهرست ۲۵ ضعف خطرناک CWE برای سال ۲۰۲۵، هشت مورد از ده مورد اول مستقیماً ضعف‌های برنامه‌ی وب هستند و چهار مورد نخست همه از یافته‌های کلاسیک وب‌اند: XSS، تزریق SQL، CSRF و نبود بررسی مجوز. در سمت الزامات هم استانداردهایی مثل PCI DSS آزمون نفوذ دوره‌ای و آزمون مجدد پس از رفع را الزامی می‌کنند — یعنی جریان کاری پیوسته‌ای وجود دارد که به متخصص نیاز دارد.

معیارباگ بانتیاشتغال در تیم امنیت
پیش‌بینی‌پذیری درآمدپایین و نامنظمماهانه و مشخص
پرداخت برای تلاشندارد؛ فقط نتیجهدارد
وسعت دسترسی به سامانهجعبه‌سیاه، بدون مستنداتکد، مستندات و معماری
یادگیریخودآموز و پراکندهساختارمند و تیمی
سقف رشد مهارتبالا در حوزه‌ی باریکبالا و متنوع‌تر
ساختن نمونه‌کارعالی — گزارش‌های تأییدشدهمحدود به NDA

ستون آخر همان جایی است که این دو مکمل هم می‌شوند: گزارش‌های تأییدشده‌ی شما نمونه‌کاری هستند که در مصاحبه قابل ارائه‌اند، در حالی که کار قراردادی معمولاً تحت توافق محرمانگی قابل نمایش نیست. اگر مسیر شغلی حرفه‌ای برایتان جدی است، مسیر متخصص تست نفوذ را ببینید و برای آشنایی با تیم ما به درباره‌ی پی‌هانتر سر بزنید.

اگر می‌خواهید این کار را جدی بگیرید: چه چیزی را اندازه بگیرید

مثل هر فعالیت حرفه‌ای دیگری، بهبود بدون اندازه‌گیری ممکن نیست. اما شاخص درست، «تعداد گزارش ارسالی» نیست. چهار شاخصی که واقعاً معنا دارند:

  • نسبت گزارش معتبر به کل ارسالی. اگر این نسبت پایین است، مشکل در انتخاب هدف یا در فهم اسکوپ است، نه در مهارت فنی.
  • نرخ تکراری. بالا بودن آن یعنی دارید در حوزه‌ی اشباع‌شده کار می‌کنید. حوزه یا برنامه را عوض کنید، نه ابزار را.
  • ساعت صرف‌شده به‌ازای هر یافته‌ی معتبر. تنها شاخص واقعی بازده وقت شما.
  • ترکیب شدت یافته‌ها. اگر همه‌ی یافته‌های شما کم‌شدت‌اند، درآمد با تلاش بیشتر بالا نمی‌رود؛ باید کلاس آسیب‌پذیری هدف را تغییر دهید.

و یک عادت ساده که تفاوت زیادی می‌سازد: برای هر برنامه یک یادداشت فنی نگه دارید — معماری، اندپوینت‌ها، رفتارهای عجیب، و فرضیه‌های آزمون‌نشده. پژوهشگرانی که ماه‌ها روی یک برنامه کار می‌کنند، درآمدشان از همین انباشت دانش می‌آید، نه از سرعت اسکن.

و در نهایت، این را در نظر بگیرید: اگر هدف شما درآمد پایدار از امنیت وب است، مسیر منطقی این است که مهارت را با باگ بانتی و آزمایشگاه بسازید، آن را با آموزش ساختارمند یا دوره‌ی توسعه‌ی امن سازمانی تکمیل کنید، و بعد وارد کار حرفه‌ای شوید. اگر سازمانی هستید که به این مهارت‌ها نیاز دارد، درخواست مشاوره نقطه‌ی شروع است.

پرسش‌های متداول

درآمد باگ بانتی چقدر است؟

هیچ رقم قابل اتکایی برای بازار ایران وجود ندارد و ما عدد اختراع نمی‌کنیم. آنچه می‌توان گفت این است: درآمد به‌ازای یافته‌ی معتبر پرداخت می‌شود، توزیعش به‌شدت نامتقارن است، اکثریت پژوهشگران درآمد بسیار کمی دارند و هیچ تضمینی وجود ندارد. سقف پاداش هر برنامه‌ی داخلی را می‌توانید در صفحه‌ی باگ‌بانتی ایران ببینید، اما سقف پاداش با درآمد واقعی یکی نیست.

آیا می‌توان از باگ بانتی زندگی کرد؟

برای اکثریت قاطع افراد نه. درآمد آن ماهانه و تضمین‌شده نیست، بیمه و سابقه‌ی شغلی ندارد و به کمیابی یافته‌های پرشدت وابسته است. الگوی حرفه‌ای رایج این است: شغل ثابت امنیتی به‌عنوان پایه، و باگ بانتی به‌عنوان درآمد مکمل و ابزار ساختن نمونه‌کار.

چرا گزارش‌های من پاداش نمی‌گیرند؟

سه علت رایج: یافته تکراری است (چون سطحی و ابزارمحور بوده)، خارج از اسکوپ است، یا اثر امنیتی روشنی ندارد و Informative بسته می‌شود. راه‌حل هر سه متفاوت است: تغییر حوزه‌ی تمرکز، خواندن دقیق‌تر اسکوپ، و بهتر نوشتن بخش اثر در گزارش.

ایرانی‌ها چطور پاداش باگ بانتی بین‌المللی را دریافت می‌کنند؟

مسیر پرداخت این بسترها به سامانه‌ی بانکی بین‌المللی وابسته است و برای کاربر ساکن ایران عملاً در دسترس نیست. ما روشی برای دور زدن این محدودیت پیشنهاد نمی‌کنیم؛ ارائه‌ی اطلاعات هویتی نادرست نقض شرایط استفاده است و می‌تواند به تعلیق حساب و از دست رفتن پاداش منجر شود. مسیر عملی، برنامه‌های داخلی و اشتغال حرفه‌ای است.

کدام آسیب‌پذیری‌ها پاداش بیشتری دارند؟

آن‌هایی که شدت بالاتری دارند و ابزارها در کشفشان ضعیف‌اند: نقص کنترل دسترسی و IDOR، نقص منطق کسب‌وکار، شرایط رقابتی، ضعف در جریان‌های احراز هویت و مجوزدهی، و مسیرهای رسیدن به اجرای کد. در مقابل، هدرهای امنیتی و افشای نسخه معمولاً Informative بسته می‌شوند.

باگ بانتی برای گرفتن شغل امنیتی به‌کار می‌آید؟

بله، و این احتمالاً بزرگ‌ترین ارزش آن است. گزارش‌های تأییدشده‌ی شما نمونه‌کار قابل ارائه‌ای هستند که کار قراردادی — به‌دلیل توافق محرمانگی — معمولاً آن را نمی‌دهد. مهارت‌هایی هم که می‌سازید، دقیقاً همان مهارت‌هایی است که برای تست نفوذ وب استخدام می‌شود.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

BUG BOUNTY

باگ بانتی چیست؟ توضیح کامل و ساده

ادامه مطلب ←
BUG BOUNTY

پلتفرم‌های باگ بانتی: ایرانی و خارجی

ادامه مطلب ←
BUG BOUNTY

آموزش باگ بانتی: پیش‌نیازها و نقشه راه

ادامه مطلب ←