Svartsinn1
Прогнозы по развитию рынка эксплоитов на ближайшие 10 лет

Самиздат: [Регистрация] [Найти] [Рейтинги] [Обсуждения] [Новинки] [Обзоры] [Помощь|Техвопросы]
Links
Кожевенное мастерство: сумки, ремни своими руками Юристы. Круглосуточно
 Ваша оценка:

Один рабочий эксплойт под iOS в 2015 году компания Zerodium купила за миллион долларов. К 2024 году потолок сместился к 2,5 миллионам за полную цепочку от клика в iMessage до root на устройстве. Параллельно бот в баг-баунти HackerOne может за вечер заработать 500 долларов за XSS на забытом поддомене крупного банка. Между этими двумя суммами лежит рынок, который за десять лет изменится до неузнаваемости.

На одном полюсе - индустрия с оборотом в миллиарды, где покупатели это спецслужбы, корпорации и криминальные группировки. На другом - фрилансеры, которые ищут уязвимости в свободное от работы время. Между ними - брокеры, баг-баунти платформы, конкурсные площадки типа Pwn2Own, CTF-команды и внезапно появившиеся в 2023-2024 годах языковые модели, которые учатся находить баги сами. Прогноз на десять лет невозможен без понимания, какие именно слои рынка находятся под угрозой обесценивания, а какие, наоборот, станут дороже.

За этой статьёй стоит конкретный вопрос от конкретного читателя. Человек с опытом автоматизации тестирования хочет понять: можно ли заработать на эксплойтах, какие навыки осваивать и куда вкладывать время. Ответ не сводится к "можно" или "нельзя". Скорее к "можно, но не там, где вы думаете, и не теми инструментами, что у вас уже есть". Рынок эксплойтов устроен сложнее, чем кажется извне, и вход в него сильно зависит от того, с какого края подойти.

Что обещает эта статья. Разбор трех слоев рынка с цифрами и примерами. Карта платформ и систем, где эксплойты будут дорожать или дешеветь. Анализ того, что именно успеет обесценить искусственный интеллект за десять лет, а что останется ручным ремеслом. Конкретная модель карьеры для QA-автоматизатора: какие навыки осваивать, на каких платформах тренироваться и в какой момент переходить от тестирования к баг-баунти. В конце - вывод о том, можно ли реально заработать, и если да, то сколько и через сколько лет.

Три этажа одного рынка

Рынок уязвимостей принято делить на белый, серый и черный. Деление это не просто риторика: у каждого слоя свои цены, свои покупатели, свои юридические риски и своя скорость оборота. Тот, кто хочет войти в эту индустрию, должен четко понимать, на каком этаже он работает и что за это будет.

Белый рынок - это баг-баунти и программы вознаграждений от вендоров. Google платит до 31 337 долларов за критические уязвимости в Chrome и Android. Microsoft за десятилетие выплатил сотни миллионов через свою программу Microsoft Bounty. HackerOne и Bugcrowd - крупнейшие платформы, через которые проходит больше 500 000 отчётов в год. По данным Allodi (2017) и Sridhar & Ng (2021), средняя цена за валидный баг на белом рынке в 2014-2020 годах держалась в диапазоне 1000-10 000 долларов, с редкими скачками до 100 000 за критические удаленные уязвимости. На этом этаже вы легальный подрядчик, ваша репутация публична, и ваши доходы растут вместе с навыком.

Серый рынок - это брокеры. Zerodium, Crowdfense, ZDI, несколько менее известных фирм. Они покупают уязвимости у исследователей и перепродают их покупателям, которых не называют. Исторически основными клиентами были западные спецслужбы, но к 2020-м годам к ним добавились автократические режимы, корпоративные разведки и частные шпионские компании. Цены здесь в 10-100 раз выше, чем на белом рынке. За iOS zero-click full chain Zerodium в разные годы платил от 1 до 2,5 миллионов долларов. За RCE в WhatsApp или iMessage - 500 000-1 500 000. Для исследователя здесь выше юридическая серая зона, нет публичности, но есть деньги.

Черный рынок - это криминальные форумы и закрытые каналы. По данным Allodi, полученным через инфильтрацию крупного русскоязычного киберпреступного рынка в 2010-2017 годах, цены на отдельные эксплойты там варьировались от 150 до 8000 долларов. Дешевле, чем на сером, потому что покупатели - не спецслужбы, а операторы массовых атак. Exploit kits арендовались за 150-2000 долларов на 2-3 недели. STANDALONE-эксплойты под Windows или Adobe стоили 1000-8000 долларов и дорожали год от года. EKIT (exploit kit) дешевел, потому что массовые атаки коммодифцировались.

Ключевое наблюдение Allodi: черный и белый рынки по ценам на отдельные уязвимости к 2017 году практически сравнялись. Это означает, что для многих исследователей продавать в криминал больше нет экономического смысла - дешевле и безопаснее легально через HackerOne. Но серый рынок по-прежнему платит кратно больше, и именно туда утекают самые ценные 0day. Этот разрыв между серым и белым - главный нерв рынка эксплоитов на ближайшее десятилетие.

Парадокс в том, что именно легальные платформы сделали серый рынок прозрачнее. Zerodium публикует прайс-лист, Crowdfense дает скидки за эксклюзив, HackerOne сам запустил Responsive Disclosure, в котором топ-исследователи могут легально продавать критические уязвимости выше обычного потолка. То, что раньше было абсолютно теневым, превратилось в индустрию с публичными ценами, договорами и юридическими процедурами. Это меняет всё: впервые за 30 лет в рынок эксплоитов можно входить легально и зарабатывать суммы, сопоставимые с зарплатой senior разработчика.

Там, где эксплойт стоит миллион долларов

Не все уязвимости одинаково ценны. Понимание того, за что именно платят миллионы - это и есть ответ на вопрос "куда идти". Дорогие эксплойты концентрируются в нескольких узких нишах, и эти ниши за десять лет не расширятся, а, возможно, сожмутся.

Mobile kernel chains. iOS и Android kernel + sandbox escape + persistence. Это то, за что платят 1-2 миллиона. Подобные цепочки требуют понимания архитектуры XNU или Linux kernel, навыков реверс-инжиниринга подвала уровня Apple и способности писать надежный код, который не падает на разных версиях ОС. Таких исследователей в мире несколько сотен. Вход сюда - это 5-10 летfull-time работы в mobile security, обычно после пентестинга или работы в команде вендора.

Browser full chain. Chrome, Safari, Edge - RCE + sandbox escape. На Pwn2Own в 2019 году за одну такую цепочку выплачивали 250-350 тысяч долларов. К 2024-2026 годам суммы выросли до 500 000-1 000 000 за полную цепочку. Здесь цена держится потому, что браузеры стали самыми защищенными кусками софта в мире: ASLR, JIT hardening, site isolation, v8 sandbox. Каждый шаг требует обхода нескольких слоев защиты. ИИ здесь пока бессилен - слишком много ручной работы по анализу патчей и конструированию цепочки.

Zero-click в мессенджерах. iMessage, WhatsApp, Signal. Цены 500 000-1 500 000 за рабочий 0-click. FORCEDENTRY (2021) - пример того, как выглядит такая цепочка: уязвимость в парсере iMessage + обход Gatekeeper + рантайм-обход沙箱. Подобные баги находят единицы в мире, и каждый такой исследователь работает в одной из 10-15 команд (Citizen Lab, Google Project Zero, ZecOps, Z-imperium и др.).

Cloud и инфраструктурные уязвимости. Здесь всё меняется. В 2020-2024 годах HackerOne зафиксировал резкий рост выплат за уязвимости в Kubernetes, Terraform, CI/CD пайплайнах, облачных IAM. Например, за SSRF в AWS-инфраструктуре или за цепочку privilege escalation в GCP можно получить 50 000-300 000 на белом рынке. Это новая категория, которой десять лет назад почти не было, и именно сюда будет смещаться центр тяжести по мере того, как всё переходит в облака.

IoT, ICS, automotive. Tesla на Pwn2Own 2019 - 900 000 долларов за взлом. К 2026 году Pwn2Own Automotive - отдельное направление с призовым фондом больше миллиона. Рост цен здесь связан с тем, что автомобили, медицинское оборудование, промышленные контроллеры становятся всё более программными, атаки на них - всё более востребованными, а исследователей мало. За десять лет эта ниша станет одной из самых прибыльных.

AI-системы. Новая категория, появившаяся после 2023 года. HackerOne уже открыл H1 AI Red Teaming как отдельный продукт. Уязвимости в LLM-агентах, prompt injection, обходы safety filters, утечки системных промптов, jailbreak'и - всё это новый класс эксплойтов, и платят за них всё больше. К 2030 году expect выплаты 100 000-500 000 за критические уязвимости в production LLM-системах крупных компаний.

Где эксплойты обесценятся. Веб-приложения, типовые CMS, настройки по умолчанию, скрипты на PHP, простые мобильные приложения. За XSS или SQL injection на обычном сайте сегодня платят 200-1000 долларов, и за десять лет эти цены вырастут слабо. Причина - растущая автоматизация: WAF, сканеры, AI-код-ревью, безопасные фреймворки по умолчанию. Найти такой баг станет сложно, а платить за него много - бессмысленно.

Что именно обесценит искусственный интеллект

С 2023 года пошла волна статей о том, что LLM могут находить уязвимости. Действительно могут - но в очень узком классе задач. Понимание границ применимости ИИ критично для прогноза рынка на десять лет.

Уже произошло. Deng et al. (2023, ISSTA) показали в работе "Large Language Models Are Zero-Shot Fuzzers", что GPT-4 может генерировать тестовые входы для библиотек глубокого обучения, которые находят реальные баги. Meng et al. (2024, NDSS) продемонстрировали, что LLM-led fuzzing протоколов дает прирост покрытия кода на 30-40% относительно классического AFL. Hu et al. (2023) - генеративный AI для seed generation в greybox fuzzing. VulDeePecker (Li et al., 2018) и более поздние системы на трансформерах научились детектить паттерны уязвимостей в исходниках с точностью 80-90% на известных классах.

Это означает: базовый фаззинг и поиск стандартных паттернов в коде коммодифицируется. То, что десять лет назад делал человек за неделю, через 2-3 года будет делаться скриптом за час. Цены на обнаружение типовых уязвимостей (переполнения буфера в C, типовые инъекции, race conditions в стандартных библиотеках) будут снижаться. В категорию "обесцененного" попадут и баг-баунти за тривиальные XSS и CSRF.

Пример - как выглядит автоматизированный фаззинг LLM сегодня. Скрипт ниже иллюстрирует базовый подход: запрашиваем у модели мутированные входы, гоняем их через целевую функцию, ловим crash:

import openai, subprocess, json

def llm_fuzz_seed(initial, target_desc, n=10):

seeds = [initial]

for _ in range(n):

prompt = f"Mutate this input to crash: {seeds[-1]}. Target: {target_desc}. Return only JSON."

resp = openai.chat.completions.create(

model="gpt-4o", messages=[{"role":"user","content":prompt}])

seeds.append(json.loads(resp.choices[0].message.content)["input"])

return seeds

for s in llm_fuzz_seed(b'GET / HTTP/1.0\r\n', "HTTP parser"):

open("/tmp/in", "wb").write(s)

r = subprocess.run(["./target", "@ /tmp/in"], timeout=5)

if r.returncode < 0: # killed by signal

print("CRASH:", s)

Подобный скрипт заменяет часть рутины junior-фаззера. К 2030 году таких инструментов будет несколько десятков - открытых и коммерческих. Задача QA-автоматизатора, который хочет остаться востребованным, - не конкурировать с LLM, а научиться их оркестровать. Качественный сдвиг рынка в том, что "найти баг" становится дешевым, а "понять, что с ним делать, как эксплуатировать и кому продать" - дорогим.

Что ИИ не сможет обесценить за десять лет. Бизнес-логика. Сценарии вроде "объединить три medium-severity бага в цепочку, которая даёт доступ к чужому аккаунту через OAuth flow" - за этим стоит понимание продукта, а не кода. HackerOne в отчете 2026 года прямо пишет: "AI attack chains turn medium findings into criticals". Человек, который умеет строить такие цепочки, не конкурирует с ИИ - он использует ИИ как инструмент.

Физический доступ и hardware. Side-channel атаки, fault injection, атаки на крипто-чипы, JTAG-отладка, атаки на доверенную загрузку. Здесь LLM бесполезны: нужно железо, осциллограф, месяц на подготовку эксперимента. Эта ниша за десять лет только подорожает - из-за роста IoT и automotive.

Exploit reliability engineering. Превратить proof-of-concept в стабильный exploit, который работает на 95% целевых конфигураций и не падает на патчах - это инженерия, а не находка. Здесь лежит основная стоимость серого рынка. ИИ пока не помогает: он не умеет отлаживать краши на специфичных версиях iOS или понимать, почему exploit падает именно на iPhone 14 Pro с конкретной версией SEP.

Context-aware атаки на облачные инфраструктуры. AWS, GCP, Azure, Kubernetes. Уязвимость в IAM-политике выглядит не как кодовый баг, а как неправильная композиция сервисов. LLM пока плохо понимает такие сценарии, потому что у них нет обучающих данных на конкретную инфраструктуру клиента. Человек, который умеет читать Terraform-манифесты и находить в них цепочки privilege escalation, будет дорог в течение всех десяти лет.

Карта навыков для QA-инженера

Опыт автоматизации тестирования - это не плохой старт, но и не достаточный. Нужна конкретная карта того, что осваивать и в каком порядке.

Что у вас уже есть и что можно монетизировать сразу. Навыки написания автотестов, понимание CI/CD, опыт работы с API и с HTTP, знание хотя бы одного языка высокого уровня (Python, JS, TS). Это ровно то, что нужно для автоматизации баг-баунти: написание скриптов для reconnaissance, парсинг результатов сканеров, генерация валидных PoC. Несколько платформ (HackerOne, Bugcrowd, Intigriti) позволяют зарабатывать на этом с первого месяца, хотя суммы в начале будут скромными - 200-2000 долларов за баг.

Что нужно осваивать в первые 2-3 года. Чтение и понимание кода на C и Rust - без этого никуда в low-level безопасности. Архитектура операционных систем (Linux, Windows, XNU), основы реверс-инжиниринга (Ghidra, IDA, Binary Ninja), инструменты动态анализа (AFL, libFuzzer, Honggfuzz). Параллельно - протоколы: HTTP/2, WebSocket, QUIC, протоколы аутентификации (OAuth, OIDC, SAML).

Через 3-5 лет. Если цель - дорогостоящие эксплойты, нужен узкий фокус. Веб-эксплойты как база, потом переход на одну из ниш: браузеры (V8, WebKit), мобильные ОС (iOS, Android), облака (AWS, GCP) или AI/LLM-системы. Узкая специализация - это и есть источник высокой цены. Исследователь, который знает V8 и JIT-компиляторы, стоит в 10 раз дороже, чем "generalist pentester".

Инструментарий QA-инженера, адаптированный под security-задачи. Тот же Pytest, тот же Playwright, тот же Allure - но с другими ассертами:

import pytest, requests

from urllib.parse import quote

def test_idor_vulnerability(target, victim_token, attacker_token):

# victim creates resource

r1 = requests.post(f"{target}/api/files",

headers={"Authorization": victim_token}, json={"name":"secret"})

file_id = r1.json()["id"]

# attacker tries to access it

r2 = requests.get(f"{target}/api/files/{file_id}",

headers={"Authorization": attacker_token})

assert r2.status_code != 200, "IDOR: attacker reads victim's file"

Подобный тест - это уже половина bug-bounty отчёта. Остаётся написать воспроизводимый шаг, добавить impact assessment и отправить на HackerOne. Большинство баг-баунти отчётов среднего уровня (200-2000 долларов) именно так и выглядят - это не магия, а автоматизированная проверка гипотез.

Сертификации. OSCP (Offensive Security Certified Professional) - золотой стандарт для входа. Дальше - в зависимости от ниши: OSEE для exploit development, OSED для Windows, OSWE для веб-эксплойтов. Сертификаты не гарантируют работу, но структурируют обучение. Через 5-10 лет их ценность снизится (как и у большинства сертификатов в эпоху ИИ), но сегодня без них сложнее попасть на закрытые баг-баунти.

Сообщество. Жить в вакууме не получится. CTF-команды (поиск локальных команд, CSAW, DEF CON CTF), конференции (OffensiveCon, Black Hat, DEF CON, ZeroNights, Positive Hack Days), баг-баунти-серверы в Discord. Большинство рабочих мест в bug bounty закрытые - на HackerOne только 30% программ публичные, остальные по инвайтам, и инвайт приходит через репутацию в сообществе.

Десятилетняя модель рынка

Прогноз по фазам. Опираясь на тренды, которые видны уже сегодня, можно наметить сценарий того, как рынок будет меняться.

Фаза 2026-2028: продолжение коммодификации нижнего сегмента. AI-инструменты для поиска типовых уязвимостей становятся стандартом. Платформы типа HackerOne внедряют AI-триаж (уже в 2026 году запущен Hai Triage). Цены на тривиальные баги снижаются на 30-50%. Параллельно растут цены на средние и критические - exposure debt вынуждает компании платить больше за быстрые исправления. Хороший момент для входа новичка: спрос на ранние стадии баг-баунти растет, порог входа снижается.

Фаза 2028-2030: разделение рынка на "автоматизированное" и "ручное". Большинство веб-уязвимостей найдут AI-сканеры, и человек-фаззер веба потеряет работу. Но одновременно появятся новые ниши: AI-системы, IoT, automotive, ICS - там ручной работы много. Цены на 0day в мобильных ядрах и браузерах удвоятся. Появятся первые легальные биржи AI-обнаруженных уязвимостей с автоматическим триажем - они заменят часть классических баг-баунти.

Фаза 2030-2032: регуляция серого рынка. Брокеры типа Zerodium будут вытеснены или зарегулированы. Уже в 2024 году ЕС обсуждает запрет на продажу spyware без лицензии. К 2030 году продажи 0day правительствам станут юридически тяжелее. Это парадоксально поднимет цены на белый рынок: вендорам придется платить больше, чтобы удержать исследователей от ухода в теневые каналы. Хороший момент для senior исследователей.

Фаза 2032-2035: эксплойты как insurance-продукт. Вероятный сценарий - появление деривативов на уязвимости: компании покупают "страховку от 0day" у платформ вроде HackerOne, которые в реальном времени мониторят их код и инфраструктуру. Здесь QA-автоматизаторы, перешедшие в security, найдут работу в orchestration слое - то есть в написании пайплайнов, которые комбинируют сканеры, LLM-агентов и человеческих ревьюеров.

Фаза 2035-2036: AI-генерация эксплойтов из описаний. К этому моменту языковые модели смогут по описанию уязвимости в CVE генерировать рабочий PoC в большинстве категорий. Это не убьёт рынок, но изменит его структуру: ценность сместится с "найти" на "понять, что искать". Человек, способный поставить задачу ИИ, понять результат и превратить в эксплуатируемую цепочку, станет центром индустрии. Зарплата такого специалиста к 2036 году в США может достигать 500 000-1 000 000 в год.

Главный риск прогноза - геополитика. Если к 2030 году запретят продажу spyware вообще (а не только отдельным режимам), серый рынок уйдет глубже в тень. Это снизит цены для индивидуальных исследователей и поднимет их для государств-монопсонистов. В любом сценарии выгода смещается от продавцов к нескольким крупным платформам, что делает работу "одиночного багхантера" всё менее устойчивой.

Куда вкладываться и что не сработает

Реалистичные направления для QA-инженера. Не пытайтесь сразу стать исследователем iOS-ядра. Это 5-10 лет full-time, и без команды за спиной шансы близки к нулю. Начните с того, что можно монетизировать за 6-12 месяцев.

Направление первое: web bug bounty на HackerOne и Bugcrowd. Здесь ваши навыки автоматизации сразу работают. Типичные суммы на старте - 200-2000 долларов за валидный баг. Через 2-3 года, с репутацией и инвайтами на закрытые программы, можно выйти на 50 000-150 000 долларов в год, работая неполный день. Этот путь не сделает вас миллионером, но это самый короткий маршрут к легальному заработку на эксплойтах.

Направление второе: cloud and infrastructure security. AWS, GCP, Azure, Kubernetes, Terraform. Ваш опыт CI/CD и тестирования инфраструктуры - огромный плюс. Уязвимости в конфигурациях и IAM-политках стоят 10 000-100 000 на белом рынке. Здесь ИИ пока слаб: ему трудно понять конкретную инфраструктуру клиента. Это окно возможностей на ближайшие 5-7 лет.

Направление третье: AI security and red teaming. Prompt injection, jailbreaks, утечки системных промптов, атаки на RAG, model extraction. Новая категория, где у вас нет конкурентов с 20-летним опытом - потому что 20-летнего опыта не существует. HackerOne уже открыл H1 AI Red Teaming в 2026 году. К 2030 году здесь сложится отдельный рынок с выплатами 50 000-500 000 за критические находки. Технический порог входа ниже, чем в мобильных ядрах: достаточно понимать LLM-архитектуру, Python и основы безопасности.

Направление четвертое: automotive и IoT security. Здесь ваш опыт тестирования встраиваемых систем и работы с протоколами (CAN, MQTT, Modbus) может пригодиться. Pwn2Own Automotive - отдельное направление с призовым фондом больше миллиона. Цены на уязвимости в автомобильной электронике к 2030 году будут на уровне мобильных ядер - 500 000-1 500 000 за полную цепочку. Порог входа высокий: нужно разбираться в embedded-системах и реверс-инжиниринге прошивок.

Что не сработает. Попытка сразу выйти на серый рынок через Zerodium или Crowdfense. Без репутации, без публикуемых исследований, без истории на Pwn2Own вам не ответят. Серый рынок - это закрытый клуб. Туда попадают после 5-10 лет публикаций и публичных уязвимостей.

Не сработает и путь "научу AI находить баги и буду продавать уязвимости массой". К 2030 году это станет самым конкурентным сегментом: открытые LLM, открытые фаззеры, открытые патч-анализаторы. Маржа здесь будет низкой, и большие игроки (Google, Microsoft, HackerOne) заберут большую часть пользы. Одиночный исследователь с скриптом LLM-фаззера не сможет конкурировать с корпоративным продуктом.

Не сработает путь "прочитаю курс по этичному хакингу и стану пентестером". Пентестинг как услуга быстро автоматизируется. H1 Agentic Pentest (запущен в 2026) уже комбинирует AI-агентов с человеческими экспертами. К 2030 году классический "внешний пентест" за 50 000-200 000 рублей сильно потеряет в ценности. Имеет смысл вкладываться не в услугу, а в продукт: конкретные исследования, конкретные эксплойты, конкретные находки.

Сколько можно заработать и через сколько

Реалистичные цифры для QA-автоматизатора, который начинает в 2026 году.

Первый год. 0-5000 долларов на баг-баунти. Большинство отчётов будут отклонены, первые валидные баги будут стоить 200-500. Вы учитесь, а не зарабатываете.

Через 2-3 года. 10 000-30 000 долларов в год, работая неполный день. Появляются инвайты на закрытые программы. На закрытых платформах средняя выплата 1500-5000 за валидный баг.

Через 5-7 лет. 50 000-150 000 долларов в год. Это уже сопоставимо с зарплатой senior разработчика в России и ниже средней зарплаты senior в США. Если вы специализируетесь в одной из дорогих ниш (cloud, AI red teaming, IoT), верхняя граница уходит к 200 000-300 000. Это при условии, что вы работаете на себя и фокусируетесь на конкретной платформе.

Через 10 лет. Верхняя граница для топового индивидуального исследователя - 300 000-800 000 в год. Это уровень топового senior в FAANG, но без формальной занятости и с большой вариативностью. Миллионные выплаты за отдельные эксплойты - это не про вас, если только вы не попали в закрытую команду исследователей типа Project Zero или ZDI. Это отдельный рынок, на который входят через публикации на Black Hat и DEF CON, а не через баг-баунти.

Сколько людей реально зарабатывают на эксплойтах больше, чем на обычной работе? По данным HackerOne за 2024 год, около 1000 исследователей заработали больше 100 000 долларов. Около 100 - больше миллиона. Это на фоне 1,5 миллионов зарегистрированных аккаунтов. Реалистично ли стать одним из тысячи? Да, если вкладывать 5-10 лет full-time и идти в одну из узких ниш.

Реалистично ли стать одним из сотни "миллионников"? Это уровень таланта, удачи и коммьюнити. Без таланта - нет, без удачи - нет, без коммьюнити - почти наверняка нет. Честный ответ для большинства QA-инженеров: нет. Но заработать больше, чем на текущей работе, - да, если сфокусироваться.

Выводы и прямой ответ

Рынок эксплоитов за десять лет не исчезнет, но радикально переструктурируется. Нижний сегмент (тривиальные баги в вебе) обесценится - это сделают AI-сканеры и безопасные фреймворки. Верхний сегмент (mobile kernels, browser chains, hardware, AI systems) подорожает - потому что там ручная работа, которую ИИ не осилит в обозримом будущем. Средний сегмент (cloud, IAM, business logic) останется самым растущим и самым доступным для входа.

QA-автоматизатор может заработать на эксплойтах, но не через год и не через два. Реалистичный срок - 3-5 лет до уровня, который превысит текущую зарплату, и 7-10 лет до уровня senior-исследователя. Опыт автоматизации - хорошее начало, но его нужно дополнять чтением кода на C и Rust, пониманием архитектуры ОС, навыками реверс-инжиниринга и специализацией в одной узкой нише.

Лучшая стратегия - не пытаться войти в рынок 0day напрямую (это закрытый клуб), а пройти путь через баг-баунти в облачные и AI-уязвимости. Эти две ниши в 2026-2032 годах будут расти быстрее всего, там меньше конкуренция и там ваш опыт QA непосредственно применим. Через пять лет активной работы в этих нишах можно выйти на 100 000-200 000 долларов в год, что в реалиях России - верхняя граница IT-зарплаты, а в реалиях США - твердый middle-class.

Куда вкладываться. Время - в OSCP/OSWE и одну из ниш (cloud или AI security). Деньги - в подписку на HackerOne, на несколько платных курсов (Offensive Security, SANS, HTB Academy), в оборудование для реверс-инжиниринга, если пойдете в hardware. Сообщество - в CTF-команды и в конференции. Публикации - в блог и в исследовательские конференции, потому что без паблисити инвайты на закрытые программы не приходят.

Главная мысль для читателя. Рынок эксплоитов не про "стать хакером за месяц". Это индустрия с конкретными ценами, конкретными вратами входа и конкретной карьерной лестницей. Можно заработать, но путь туда длиннее, чем кажется, и почти все деньги лежат в узких нишах, а не в "вообще информационной безопасности". Если вы готовы вкладывать 5-10 лет и фокусироваться на одном направлении - да, вы заработаете. Если ждете быстрого результата - нет, не заработаете. Рынок вознаграждает терпение и узость, а не разносторонность.


 Ваша оценка:

Связаться с программистом сайта.

Новые книги авторов СИ, вышедшие из печати:
О.Болдырева "Крадуш. Чужие души" М.Николаев "Вторжение на Землю"

Как попасть в этoт список

Кожевенное мастерство | Сайт "Художники" | Доска об'явлений "Книги"