# Aviasales ищет брешь: как bug bounty (программа поиска уязвимостей) перестраивает защиту метапоисковика
**Задача**
Метапоисковик авиабилетов обрабатывает миллионы запросов в сутки, и любая утечка персональных данных — это и репутационный, и регуляторный удар. Собственный штат исследователей не успевает за скоростью появления новых уязвимостей: внешние «белые хакеры» видят продукт свежим взглядом и находят то, что пропустила внутренняя команда. Перед службой безопасности стояла задача выстроить постоянный канал внешних проверок и платить только за реальные результаты, а не за процесс.
**Решение**
Команда внедрила публичную программу bug bounty на платформе HackerOne (одна из крупнейших площадок, где компании выплачивают вознаграждения независимым исследователям безопасности). Схема простая: любой зарегистрированный исследователь может тестировать выделенные домены и API, сообщать о найденной уязвимости через стандартизированный отчёт, а внутренняя команда Aviasales обязана в течение семи дней отреагировать и подтвердить находку. За критические находки — bug с прямым доступом к пользовательским данным — назначены премии в несколько тысяч долларов, за менее опасные — меньше. Параллельно команда выкладывает публичный отчёт: сколько отчётов пришло, какие категории уязвимостей преобладают, как быстро закрываются.
**Результат**
По собственным данным компании, за время работы программы пришло более 230 валидных отчётов. Из них подтвердились и были закрыты сотни уязвимостей разной степени критичности. Средний срок реакции на критический отчёт — 2 дня, срок устранения — 5–7 дней. Программа не заменяет, а дополняет внутренний аудит: инсайдер видит код изнутри, аутсайдер — внешнюю логику и пользовательские сценарии. Компания экономит на дорогостоящих пентестах, потому что сообщество работает постоянно, а не раз в квартал.
**Что это значит для маркетинга**
Кибербезопасность давно перестала быть только IT-зоной. Для маркетинга это уже вопрос пользовательского доверия, конверсии и стоимости привлечения. Когда аудитория всё чаще выбирает между двумя одинаковыми по цене сервисами, наличие публичной программы bug bounty — это видимый сигнал: «Мы относимся к вашим данным серьёзно». Такой сигнал работает лучше любого баннера «мы заботимся о вашей приватности».
Отдельный урок — про работу с внешним сообществом. Маркетинг привык нанимать агентства на проект, а здесь модель другая: открытый, прозрачный процесс с измеримым результатом и публичной отчётностью. Тот же принцип всё чаще переносится в performance (performance-маркетинг, то есть маркетинг с оплатой за измеримое действие): отказ от last-click (модель атрибуции, при которой вся ценность присваивается последнему клику) в пользу privacy-first атрибуции, когда данные о результате не скрываются, а показываются системно. И в работу с контентом: экспертиза автора, которую видно «под лупой», ценнее глянцевой упаковки.
— @IndustryWeeklyMKPro
Маркетинг-индустрия недели
@IndustryWeeklyMKPro
# Aviasales ищет брешь: как bug bounty (программа поиска уязвимостей) перестраивает защиту метапоисковика
Этот пост опубликован в Telegram-канале Маркетинг-индустрия недели. Подписаться можно по ссылке: @IndustryWeeklyMKPro.