باگ بانتی چیست؟
باگ بانتی یا “پاداش در ازای کشف باگ”، یک برنامه در حوزه امنیتی سایبری است که توسط شرکتها و سازمانها ارائه میشود. در این برنامه، از محققان امنیتی و هکرهای کلاه سفید (Ethical Hackers) دعوت میشود تا آسیبپذیریها و باگهای امنیتی موجود در نرمافزارها، وبسایتها و سیستمهای یک سازمان را شناسایی و به صورت مسئولانه گزارش دهندو در ازای آن پاداشهای نقدی یا غیرنقدی به یابنده تعلق میگیرد.
هدف اصلی این برنامهها، شناسایی و رفع نقاط ضعف امنیتی پیش از آن است که توسط مجرمان سایبری مورد سوءاستفاده قرار گیرند. این رویکرد که نوعی برونسپاری جمعی در حوزه امنیت محسوب میشود، به شرکتها اجازه میدهد تا از تخصص و نگاه هزاران محقق امنیتی در سراسر جهان بهرهمند شوند. برنامههای باگ بانتی میتوانند به دو صورت عمومی، که برای همه قابل دسترس است، یا خصوصی که تنها با دعوت از محققان معتمد اجرا میشود، برگزار شوند.
تفاوت باگ بانتی با تست نفوذ(Pen Test)
اگرچه هر دو روش باگ بانتی و تست نفوذ با هدف شناسایی آسیبپذیریها انجام میشوند، تفاوتهای کلیدی با یکدیگر دارند. برنامه باگ بانتی بدون عقد قرارداد انجام میشود و آسیب پذیریهای کشف شده در صورتی منجر به پرداخت پاداش میشود که به تایید تیم امنیتی سازمان برگذار کننده رسیده باشد. اما تست نفوذ یک برنامه کاملا قرار داد محور است و فارغ از تعداد آسیب پذیریهای کشف شده مبلغ ثابتی بابت آن پرداخت میشود. تفاوت این دو برنامه در جدول زیر شرح داده شده است:
| ویژگی | تست نفوذ (Penetration Test) | برنامه باگ بانتی (Bug Bounty) |
| رویکرد | یک ارزیابی امنیتی برنامهریزیشده و محدود به یک بازه زمانی مشخص است که توسط تیمی مشخص از کارشناسان انجام میشود. | یک فرآیند مستمر و دائمی است که در آن جامعه گستردهای از محققان امنیتی به صورت مداوم سیستم را ارزیابی میکنند. |
| محدوده (Scope) | محدوده و اهداف از پیش تعیینشده و معمولاً محدودی دارد. | اغلب دارای محدوده گستردهتری است و محققان آزادی عمل بیشتری برای کشف انواع مختلف آسیبپذیریها دارند. |
| هزینه | هزینه ثابت و مبتنی بر قرارداد است، صرفنظر از تعداد آسیبپذیریهای کشفشده. | هزینه متغیر و مبتنی بر نتیجه است؛ یعنی سازمان تنها برای آسیبپذیریهای معتبر و تأییدشده پاداش پرداخت میکند. |
| تنوع مهارت | به مهارت و تخصص تیم تست نفوذ محدود است. | از دانش و خلاقیت جمعی هزاران محقق با مهارتها و دیدگاههای متنوع بهره میبرد. |
| زمانبندی | به صورت دورهای (مثلاً سالانه یا ششماهه) انجام میشود و یک تصویر لحظهای از وضعیت امنیتی ارائه میدهد. | به صورت مداوم و ۲۴/۷ در جریان است و برای سازمانهایی که به طور مرتب محصولات خود را بهروزرسانی میکنند، ایدهآل است. |
به طور خلاصه، تست نفوذ یک رویکرد متمرکز و عمیق برای ارزیابی امنیتی در یک مقطع زمانی خاص است، در حالی که باگ بانتی یک استراتژی دفاعی مستمر و گسترده برای شناسایی آسیبپذیریها در دنیای واقعی به شمار میرود. این دو روش نه تنها رقیب یکدیگر نیستند، بلکه مکمل یکدیگر محسوب میشوند.
مبالغ پاداش در برنامههای باگ بانتی
میزان پاداش در برنامههای باگ بانتی به عوامل مختلفی، به ویژه سطح بحرانی بودن (Severity) آسیبپذیری کشفشده، بستگی دارد. این پاداشها میتوانند از چند صد دلار برای آسیبپذیریهای با خطر پایین تا صدها هزار و حتی میلیونها دلار برای آسیبپذیریهای حیاتی متغیر باشند. البته متاسفانه در بسیاری از موارد دیده شده که سازمان برگذار کننده برای جلوگیری از مخارج بیش از حد در این حوزه، از پرداخت بانتی به هکرهای کلاه سفید، طفره میروند؛ کاری که از لحاظ اخلاقی درست نیست.
بر اساس گزارشهای پلتفرمهای معتبر مانند HackerOne، میانگین پاداش برای آسیبپذیریهای مختلف به شرح زیر است:
- آسیبپذیریهای حیاتی (Critical): به طور متوسط ۷,۲۰۰ دلار
- آسیبپذیریهای با شدت بالا (High): به طور متوسط ۳,۰۰۰ دلار
- آسیبپذیریهای با شدت متوسط (Medium): به طور متوسط ۱,۱۰۰ دلار
- آسیبپذیریهای با شدت پایین (Low): به طور متوسط ۲۵۴ دلار
پتلفرم HackerOne در سال 2025، 81 میلیون دلار باگ بانتی پرداخت کرده است. میانگین پرداختیها بیش از یک هزار دلار بوده و در مجموع نزدیک به 85 هزار گزارش معتبر و تایید شده در این پلتفرم ثبت شده است.

بسیاری از شرکتهای بزرگ فناوری مانند گوگل، مایکروسافت، اپل و متا (فیسبوک) برنامههای باگ بانتی فعالی دارند و مبالغ هنگفتی را برای گزارشهای امنیتی پرداخت میکنند برای مثال، گوگل پاداشهایی تا سقف ۳۱,۳۳۷ دلار برای آسیبپذیریهای محصولات خود در نظر گرفته است و اپل سقف پاداش خود را تا ۲ میلیون دلار افزایش داده است.
در ایران نیز شرکتهایی مانند اسنپ، دیوار و پادویش برنامههای باگ بانتی فعالی دارند و پاداشهای قابل توجهی برای کشف آسیبپذیریها پرداخت میکنند. به عنوان نمونه، اسنپ سقف پاداش خود را تا ۱۵۰ میلیون تومان، دیوار تا ۱ میلیارد تومان و پادویش تا 110 هزار دلار برای آسیبپذیریهای حیاتی در نظر گرفتهاند.
نتیجهگیری
برنامههای باگ بانتی با توجه به ذات آنها، برنامههایی هدف محور هستند. به دلیل مشارکت تعداد بسیار زیادی از هکرهای کلاه سفید در این برنامه اثر بخشی آن نسبت به تست نفوذ بیشتر میباشد. این رویکرد نه تنها به سازمانها کمک میکند تا با هزینهای مقرونبهصرفه و با استفاده از خرد جمعی، امنیت خود را تقویت کنند، بلکه فرصتی برای محققان امنیتی فراهم میآورد تا مهارتهای خود را به چالش کشیده و از این راه کسب درآمد کنند. ترکیب باگ بانتی با روشهای سنتی مانند تست نفوذ، میتواند یک لایه دفاعی قدرتمند و جامع در برابر تهدیدات سایبری ایجاد کند.

