Bug Bounty per Principianti 2026: Come Iniziare da Zero e Guadagnare
7 settembre 2026 · di Pentevo
Il bug bounty è un programma con cui le aziende pagano ricompense in denaro a chi scopre vulnerabilità nei loro sistemi — in modo legale, documentato e riconosciuto. È il modo più concreto per applicare le competenze di sicurezza informatica su sistemi reali e guadagnare allo stesso tempo.
I numeri parlano chiaro: oltre un miliardo di dollari sono stati pagati come ricompense attraverso HackerOne dalla sua fondazione. Le opportunità esistono — la domanda è come raggiungerle.
Come funziona il bug bounty
Un'azienda pubblica un programma di bug bounty. In un documento ufficiale definisce: quali sistemi possono essere testati (lo scope), quali tipi di vulnerabilità cerca e quanto paga per ogni livello di gravità.
Tu testi, trovi una vulnerabilità, scrivi un report dettagliato e lo invii. L'azienda verifica, riconosce il problema e paga.
Programmi pubblici vs privati
Programmi pubblici: Aperti a tutti. Più competizione, ma più facili per iniziare. La maggior parte dei programmi su HackerOne e Bugcrowd è pubblica.
Programmi privati: Solo su invito. Si ottengono costruendo reputazione nei programmi pubblici. Le ricompense sono generalmente più alte e la concorrenza minore.
Livelli di gravità e ricompense tipiche
| Livello | Esempi | Ricompensa tipica |
|---|---|---|
| Critical | RCE, SQLi in produzione | 5.000–100.000€+ |
| High | IDOR ad alto impatto, Auth Bypass | 1.000–10.000€ |
| Medium | Stored XSS, SSRF, Privilege Escalation | 200–2.000€ |
| Low | Information Disclosure, Open Redirect | 50–500€ |
| Informational | Problema minore | Di solito nessuna ricompensa |
Competenze necessarie prima di iniziare
Il bug bounty non è il punto di partenza — è il passo successivo. Prima di aprire qualsiasi programma, assicurati di avere:
Fondamenti imprescindibili
- HTTP/HTTPS e come funzionano le applicazioni web — richieste, risposte, cookie, sessioni, header
- OWASP Top 10 — SQL injection, XSS, IDOR, SSRF, misconfigurazione: devi conoscerli tutti
- Burp Suite — il proxy di base per intercettare e manipolare il traffico (vedi la nostra guida Burp Suite)
- Programmazione base — JavaScript lato client, Python per automatizzare, lettura di codice PHP/Java
Come costruire queste competenze
- TryHackMe (guida) — percorso "Web Fundamentals" e "Jr Penetration Tester"
- PortSwigger Web Security Academy — gratuita, la migliore risorsa per vulnerabilità web
- HackTheBox (guida) — macchine ritirate con writeup disponibili
- CTF (guida ai CTF) — esercitazioni pratiche in ambiente sicuro
Le piattaforme principali
HackerOne
La più grande piattaforma al mondo. Ospita programmi di Google, Microsoft, Apple, U.S. Department of Defense. Il sistema di reputazione (H1 score) determina l'accesso ai programmi privati. Ideale per iniziare.
Bugcrowd
Forte negli Stati Uniti, competitiva nei programmi enterprise. Sistema di reputazione con punti. Buona per chi vuole varietà di target.
Intigriti
La piattaforma più forte in Europa. Collabora con aziende belghe, francesi, olandesi e italiane. Ottima scelta se stai puntando al mercato europeo. Alcune aziende italiane hanno programmi qui.
Programmi diretti di aziende italiane
- TIM ha un programma di vulnerability disclosure
- Enel ha un programma di responsible disclosure
- Alcune banche italiane (Intesa, Unicredit) hanno contatti per segnalazioni
⚠️ Nota legale italiana: L'art. 615-ter del Codice Penale punisce l'accesso abusivo a sistemi informatici. Testa solo sistemi esplicitamente inclusi nello scope del programma. Il safe harbor vale solo con autorizzazione scritta del proprietario.
Come trovare la tua prima vulnerabilità
Metodologia per principianti
- Scegli un programma con scope ampio — cerca programmi con wildcard (
*.esempio.com) o che accettano molti tipi di vulnerabilità - Mappa l'applicazione — esplora manualmente ogni funzione: registrazione, login, cambio password, upload file, ricerca
- Intercetta tutto con Burp Suite — ogni richiesta che fai passa per il proxy
- Cerca le basi — IDOR (cambia ID nella richiesta), XSS (inserisci
<script>alert(1)</script>nei campi), SSRF, misconfigurazione CORS - Cerca funzionalità dimenticate — API vecchie (
/api/v1/), endpoint non documentati, parametri nascosti
Le vulnerabilità più comuni per chi inizia
- IDOR (Insecure Direct Object Reference): Cambia
user_id=123conuser_id=124e accedi ai dati altrui - Reflected XSS: Inserisci codice JavaScript nei parametri dell'URL
- Open Redirect:
https://esempio.com/redirect?url=https://attacker.com - Misconfigurazione CORS: L'API accetta richieste da origini arbitrarie
- Information Disclosure: Messaggi di errore che rivelano path, versioni, struttura del DB
Come scrivere un report vincente
Un buon report aumenta la probabilità di accettazione e della taglia più alta. Include sempre:
- Titolo chiaro:
[IDOR] Accesso non autorizzato ai documenti di altri utenti via /api/documents/{id} - Descrizione: Spiega il problema in modo chiaro e conciso
- Impatto: Cosa può fare un attaccante? Quanti utenti sono colpiti?
- Passaggi per riprodurre: Numerati, precisi, con screenshot/video
- Prova di concetto (PoC): Una richiesta Burp Suite catturata, un breve script Python
- Raccomandazione di fix: Dimostra che capisci il problema
Guadagni realistici
| Livello | Esperienza | Guadagno mensile stimato |
|---|---|---|
| Principiante | 0-6 mesi | 0–300€ (pochi report) |
| Intermedio | 6-18 mesi | 500–3.000€ |
| Avanzato | 2-4 anni | 3.000–15.000€ |
| Élite | 4+ anni | 15.000€+ |
La maggior parte dei bug hunter italiani tratta il bug bounty come reddito supplementare accanto a un lavoro nella sicurezza. Con un buon stipendio base da analista (28-48k€) più il bug bounty, si può arrivare a redditi molto competitivi.
Prossimi passi
- Crea un account su HackerOne e Bugcrowd
- Completa il percorso "Web Fundamentals" su TryHackMe
- Studia la PortSwigger Web Security Academy (gratis)
- Scegli un programma con scope ampio e inizia a esplorare
- Invia il tuo primo report — anche se non porta una ricompensa, costruisce esperienza
Il bug bounty richiede pazienza. I primi mesi servono per imparare, non per guadagnare. Chi persiste e studia sistematicamente trova le vulnerabilità — è solo questione di tempo.
Esplora i corsi gratuiti di Pentevo Academy per costruire le basi di ethical hacking che ti serviranno per il bug bounty.
Domande frequenti
Il bug bounty è adatto ai principianti?
In parte. Le piattaforme come HackerOne e Bugcrowd hanno programmi con scope ampio adatti anche ai principianti. Ma la competizione sulle vulnerabilità più semplici è intensa. Prima di aspettarti guadagni concreti, servono almeno 3 mesi di pratica su TryHackMe o HackTheBox e una buona comprensione di OWASP Top 10.
Quanto si guadagna con il bug bounty?
Varia enormemente. I principianti guadagnano spesso 0-500€ nei primi tre mesi. Chi è a livello intermedio può arrivare a 1.000-8.000€/mese. L'élite (top 50 su HackerOne) supera i 100.000€/anno. La maggior parte lo tratta come reddito supplementare accanto a un lavoro nella sicurezza.
Il bug bounty è legale in Italia?
Sì — a condizione di rispettare rigorosamente lo scope definito dal programma. I programmi ufficiali su HackerOne e Bugcrowd rilasciano un'autorizzazione scritta. Senza autorizzazione, l'accesso a sistemi informatici altrui è reato ai sensi dell'art. 615-ter c.p. Non uscire mai dallo scope.
Qual è la migliore piattaforma per iniziare?
HackerOne e Bugcrowd sono le più grandi e hanno programmi per principianti. Intigriti è molto forte in Europa e collabora con aziende italiane. Per iniziare senza pressione, prova prima DVWA in locale o le competizioni CTF su PicoCTF per costruire le basi.
Letture correlate
Guida CTF per Principianti 2026: Come Iniziare con le Capture The Flag
Guida completa alle CTF in italiano: piattaforme, categorie (web, crypto, forensics, pwn), strategia e risorse per iniziare da zero.
Career30 Domande Colloquio Cybersecurity 2026 con Risposte (IT/EN)
Le domande più frequenti nei colloqui di lavoro in cybersecurity in Italia: SOC analyst, penetration tester, security engineer. Risposte dettagliate per superare il tech screening.
CareerCertificazione eJPT 2026: Guida Completa, Piano di Studio e Costo
Guida completa alla certificazione eJPT di INE Security: costo, contenuto esame, piano di studio da 3 mesi e confronto con CEH e OSCP.
CareerHackTheBox: Guida Completa in Italiano 2026 (Starting Point, OSCP, HTB Academy)
Guida HackTheBox in italiano: come iniziare con Starting Point, macchine per principianti, HTB Academy vs Labs e preparazione OSCP.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis