Bug bounty — непрерывная программа для внешних исследователей с правилами и наградами; покрытие неравномерное. Pentest — контрактный проект с гарантированным scope и сроком. Часто дополняют друг друга.
Разбор
- Триаж bounty шумный — нужен процесс.
- Дубликаты и out-of-scope.
- Не заменяет compliance pentest иногда требуемый регулятором.
- Safe harbor language в policy.
Итог
Bounty = толпа и непрерывность; pentest = гарантия покрытия по договору.