İçeriğe atla
0 XP 0
← Blog
Bug Bounty

HackerOne, Bugcrowd, Intigriti: Hangisiyle Başlamalı?

HackerOne, Bugcrowd ve Intigriti, şirketlerin ödül programı açtığı ve araştırmacıların açık bildirdiği üç büyük bug bounty platformudur. Üçünde de üyelik ücretsizdir. Farklar puan sisteminde, ödeme yollarında ve program havuzundadır. Türkiye'den yeni başlayan biri için Türk lirasına havale sunan HackerOne pratik bir ilk durak, Intigriti ve Bugcrowd iyi ikinci seçeneklerdir.

Yazan: Enes DenizSon güncelleme: 8 dk okuma

Bug bounty'ye başlamaya karar verdin, sıra platform seçmeye geldi. Üç büyük platformun kuralları, puan sistemleri ve ödeme yolları birbirinden epey farklı. Bu yazıda her iddiayı platformun kendi belgesinden kontrol ettik ve 5 Ekim 2026 itibarıyla güncel durumu yazdık. İşin para ve vergi tarafını bug bounty ile para kazanma rehberimizde ayrıca anlattık.

HackerOne, Bugcrowd ve Intigriti nedir?

HackerOne, Bugcrowd ve Intigriti, şirketlerin ödül programlarını yayımladığı ve araştırmacıların bulduğu açıkları raporladığı aracı platformlardır. Şirket kuralları ve ödülü belirler, platform raporu alır, ön incelemeyi yapar ve ödemeyi gönderir. Üçünde de araştırmacı üyeliği ücretsizdir.

HackerOne nedir?

HackerOne, 2012'de kurulan ve merkezi San Francisco'da olan bug bounty ve zafiyet bildirim platformudur. Kurucuları Michiel Prins, Jobert Abma, Alex Rice ve Merijn Terheggen. Şirketin 2025 raporuna göre platformda bir yılda 81 milyon dolar ödül ödendi. Raporun verisi yaklaşık 1.950 kurumsal programa ve bugüne kadar doğrulanmış 580.000'i aşkın açığa dayanıyor. Yeni başlayan için iki önemli kaynağı var. Hacktivity sayfasında yayımlanmış gerçek raporları okuyabilirsin. Hacker101 ise HackerOne'ın ücretsiz web güvenliği dersi.

Bugcrowd nedir?

Bugcrowd, 2012'de Sidney'de kurulan, bugün San Francisco ve Avustralya'da ofisi olan kitle kaynaklı güvenlik platformudur. Kurucuları arasında Casey Ellis var. Platformun en bilinen katkısı VRT, yani Vulnerability Rating Taxonomy. Bu tablo yaygın açık türlerine P1'den P5'e kadar başlangıç önceliği veriyor. Bugcrowd'da programlar "engagement" adıyla listeleniyor. Şirket 2018'de disclose.io adlı güvenli liman çerçevesini de birlikte kurdu.

Intigriti nedir?

Intigriti, 2016'da Belçika'da kurulan ve merkezi Anvers'te olan, Avrupa ağırlıklı bug bounty platformudur. Kurucusu Stijn Jans. Sitesine göre 150.000'i aşkın araştırmacıdan oluşan bir topluluğu var ve bugüne kadar 60 milyon avroyu aşan ödül dağıttı. Ödeme tarafında kimlik doğrulaması, Payoneer ve fatura seçenekleri öne çıkıyor.

Üç platform yan yana nasıl görünüyor?

En büyük farklar program havuzunda, puan sisteminde ve ödeme yöntemlerindedir. Tablo, platformların kendi belgelerine dayanıyor.

ÖlçütHackerOneBugcrowdIntigriti
Kuruluş, merkez2012, San Francisco2012, Sidney kökenli, San Francisco2016, Anvers, Belçika.
Program türleriAçık ve davetli bounty, VDP, ChallengeAçık ve davetli bounty, VDP, pentestAçık ve davetli bounty, sorumlu ifşa (VDP).
Puan sistemiİtibar, Signal, ImpactKudos puanı, Accuracyİtibar puanı, geçerlilik oranı, streak.
Ödeme yollarıBanka havalesi (TL dahil), PayPal, BTC, USDCBanka havalesi, PayPal, bazı programlarda BitcoinHavale, PayPal, Payoneer, fatura.
Alt sınırYerel havale 50 $, SWIFT 100 $, kripto 15 $Belgede yazmıyorBelgede yazmıyor.
Kimlik ve vergiKimlik doğrulaması ve W-8BENABD dışı kişi vergi formuÖdeme öncesi kimlik doğrulaması.
Yeni başlayana artısıHacktivity ve Hacker101VRT ile önem derecesi öngörülebilirAvrupa programları, Payoneer seçeneği.

Tabloda PayPal görsen de Türkiye'de oturan biri için bu seçenek fiilen kapalı. PayPal'ın Türkiye sayfası, hesapların Haziran 2016'dan beri para gönderip alamadığını yazıyor.

Public, private, VDP: program türleri ne anlama geliyor?

Bug bounty platformlarında üç temel program türü vardır: herkese açık ödüllü program, davetli ödüllü program ve ödülsüz zafiyet bildirim programı (VDP). Hangi türde çalıştığın, hem kazancı hem rekabeti belirler.

  • Public (herkese açık) program: Platforma üye olan herkes kapsamı görür ve rapor gönderebilir. Rekabet en yüksek burada. HackerOne'a göre 2026'daki yapay zekâ kaynaklı rapor dalgası da en çok açık programları vurdu.
  • Private (davetli) program: Yalnız davet alan araştırmacılar görür. Kapsam ve ödül bilgisi dışarıya kapalıdır, rekabet daha azdır.
  • VDP: Şirket açık bildirmen için güvenli bir kanal açar ama para ödemez. Raporlama pratiği ve geçerli rapor geçmişi için iyi bir başlangıçtır.
  • Challenge ve pentest: Belirli bir süre ve kapsamla açılan kısa çalışmalardır. HackerOne'da Challenge, Bugcrowd'da pentest adıyla görürsün.

Puan ve itibar sistemleri nasıl çalışıyor?

Üç platform da puanı esas olarak geçerli rapora verir; geçersiz rapor ise ya puan götürür ya da geçerlilik oranını düşürür. Davetli programlara giden yol bu puanlardan geçer.

HackerOne'da her profil 100 itibarla başlar. Triaged ya da Resolved olan rapor +7 getirir. Not Applicable -5, Spam -10 götürür. Duplicate raporun etkisi zamana göre +2 ile -5 arasında değişir. Bunun yanında iki ölçü daha var. Signal, rapor başına ortalama itibardır ve -10 ile 7 arasında oynar. Impact ise ödül başına ortalama itibardır. HackerOne'ın belgesine göre yüksek itibar davetli programların kapısını açar. İtibar düşerse belli bir sürede gönderebileceğin rapor sayısı sınırlanır.

Bugcrowd ve Intigriti, önem derecesine göre sabit puan verir:

Önem derecesiBugcrowd kudosIntigriti itibar
Kritik: P14040
Yüksek: P22025
Orta: P31020
Düşük: P455
Sömürülemeyen zayıflık: P50Yok
Olağanüstü: Intigriti ExceptionalYok50

Bugcrowd'da duplicate rapor P1 için 10, P2 için 5 puan getirir. Kapsam dışı rapor ise 1 puan düşürür. Accuracy ölçüsü, gönderdiğin raporların yüzde kaçının geçerli olduğunu gösterir. Intigriti'de kabul edilmiş bir raporun duplicate'i, ilk raporun puanının beşte birini alır. Intigriti 7 Mayıs 2025'te geçerlilik oranının hesabını güncelledi. Informative raporlar artık bu orana girmiyor. Streak ise son 90 günde bulduğun en yüksek önem derecesini gösteriyor.

Türkiye'den ödeme almak hangisinde daha kolay?

Türkiye'den ödeme almanın en net yolu HackerOne'ın Türk lirasına yaptığı banka havalesidir; Intigriti'de ise Payoneer iyi bir ikinci seçenektir. Bugcrowd'da da banka havalesi seçeneği var.

  • HackerOne: Havaleyi Currencycloud yapıyor. Türk lirası için yerel ve SWIFT seçeneği var. Ödül onaylandıktan sonra para genelde 7 ila 10 günde gelir. Ayın ilk ve son günü ödeme işlenmez. 9 ay boyunca çekilmeyen ödül programa geri dönebilir.
  • Bugcrowd: Banka havalesi bir ila iki iş gününde hesaba geçer. Bugcrowd kendi hesabından sağlayıcıya kadar olan ücretleri karşılıyor, sonrasını karşılamıyor.
  • Intigriti: Havalede kendi tarafındaki masrafı Intigriti üstleniyor, yerel bankanın kestiğini üstlenmiyor. Payoneer ödemesi bir haftayı geçebilir ama ek ücret alınmıyor.

Vergi formu tarafında fark belirgin. HackerOne ödeme için kimlik doğrulaması, vergi formu ve ödeme yöntemi istiyor. Vergi formu üç yılda bir yenileniyor ve formdaki adla banka hesabındaki ad aynı olmalı. Bugcrowd da ABD dışındaki kişiler için ayrı bir vergi formu istiyor. Intigriti ise ödeme öncesinde kimlik doğrulaması yapıyor ve araştırmacı koşullarında vergiyi ödemenin araştırmacıya ait olduğunu yazıyor. Türkiye'deki vergi yükümlülüğün hangi platformu seçersen seç değişmez.

YesWeHack, Synack ve Immunefi kime uygun?

Bu üç platform belirli profillere hitap eder: YesWeHack Avrupa programlarına, Synack deneyimli pentesterlara, Immunefi ise akıllı sözleşme bilenlere uygundur.

  • YesWeHack: 2015'te Paris'te kuruldu. Ödüller önce MangoPay altyapılı bir e-cüzdana geliyor, oradan banka hesabına çekiliyor. Bug bounty programlarına rapor göndermek için bile kimlik doğrulaması (KYC) şart. Uluslararası transfer 15 iş gününe kadar sürebiliyor. Dojo adlı eğitim alanındaki aylık görevleri çözmek, bazı davetli programların kapısını açabiliyor.
  • Synack Red Team: 2013'te kurulan Synack, ekibine seçerek alıyor. Süreç beş adımdan oluşuyor: özgeçmiş incelemesi, teknik sınav, geçmiş ve kimlik kontrolü, davranış mülakatı, eğitim. Şirket sitesine göre görevler 25 ila 50 dolar, açık ödülleri genelde 500 dolardan birkaç bin dolara kadar.
  • Immunefi: 2020'de kurulan web3 odaklı platform. Sitesine göre 650'yi aşkın protokolde 140 milyon doların üzerinde ödül ödendi. Örneğin 1inch ve 0x programlarında ödeme USDC ile yapılıyor. Birçok program ödeme için KYC istiyor, bazıları istemiyor. Solidity ve akıllı sözleşme mantığı bilmeden başlamak zor.

Şirketlerin kendi programları nasıl farklı?

Google, Meta ve Microsoft gibi şirketler ödül programlarını kendi sitelerinde yürütür; kurallar, ödül tablosu ve ödeme doğrudan şirkettendir. Tavanları yüksektir, ama rekabet de serttir.

ProgramNeredeÖne çıkan kural
Google VRPbughunters.google.comKritik alan adında uzaktan kod çalıştırma 101.010 $. Rapor kalitesine göre 0,8 ile 1,2 arası çarpan.
Metabugbounty.meta.comMobil uzaktan kod çalıştırmada 300.000 $'a kadar. Hesap ele geçirmede 130.000 $'a kadar.
Microsoft MSRCmicrosoft.com/msrc/bountyBulut programlarında 100.000 $'a, bazı programlarda 250.000 $'a kadar.

Bu programlar yeni başlayan için zordur, çünkü dünyanın en deneyimli araştırmacıları aynı hedeflere bakıyor. Yine de kurallarını okumak çok öğreticidir. Google'ın rapor kalitesi tablosu, iyi bir raporun neye benzediğini adım adım anlatıyor.

Yeni başlayan hangi platformla başlamalı?

Türkiye'den ilk kez başlayan biri için pratik sıra şudur: HackerOne'da hesap aç, VDP ve açık programlarla rapor pratiği yap, ikinci hesap olarak Intigriti ya da Bugcrowd'u ekle. HackerOne'ın Türk lirasına havalesi ve Hacktivity arşivi ilk aşamada en çok işine yarayacak iki şey.

Durumunİlk tercihNeden
Hiç rapor yazmadımHackerOne VDP ve açık programlarHacktivity'de gerçek raporları okuyup kendi raporunla karşılaştırırsın.
Önem derecesini öğrenmek istiyorumBugcrowdVRT her açık türünün başlangıç önceliğini gösterir.
Avrupa şirketlerine bakmak istiyorumIntigriti ya da YesWeHackAvrupa merkezli platformlar, Payoneer ve havale seçenekleri var.
Solidity biliyorumImmunefiWeb3 programları burada toplanıyor.
Yıllardır pentest yapıyorumSynack Red TeamSeçmeli ekip, görev başına ödeme de var.

İlk ay için adım adım plan:

  1. Tek platformda hesap aç. Kimlik doğrulamasını ve vergi formunu ödül gelmeden tamamla.
  2. Bir VDP ya da küçük kapsamlı açık program seç. Kapsam tablosunu ve hariç tutulan açıkları not al.
  3. Hacktivity'de aynı açık türündeki yayımlanmış raporlardan beşini oku.
  4. Temelini Web Uygulama Güvenliği yolunda güçlendir. Ardından CTF Arena'daki web sorularıyla pratik yap.
  5. İlk raporunu bug bounty raporu şablonumuzla yaz.

Platform fark etmeksizin değişmeyen kural şu: yalnız programın izin verdiği kapsamda test et. Türkiye'de izinsiz erişim TCK 243-245 kapsamında suçtur. Türk şirketlerinin hangi platformlarda program açtığını merak ediyorsan Türkiye'deki bug bounty programları listesine bak. Bug bounty'nin temel mantığını hiç okumadıysan önce giriş yazımızla başla.

Kaynaklar

Sık sorulan sorular

HackerOne'a üye olmak ücretli mi?

Hayır, araştırmacı olarak HackerOne, Bugcrowd ve Intigriti'ye üye olmak ücretsizdir. Para ödeyen taraf programı açan şirkettir. Ödül alabilmek için kimlik doğrulamasını, vergi formunu ve ödeme yöntemini tamamlaman gerekir. HackerOne vergi formunu 72 iş saati içinde incelemeyi hedefliyor, bu yüzden bu adımları erkenden bitir.

Aynı açığı iki platforma bildirebilir miyim?

Bir program hangi platformdaysa açığı yalnız oraya bildirirsin. Aynı şirket iki farklı kanal kullanıyorsa kurallarda hangisinin geçerli olduğu yazar. Aynı raporu birden fazla yere göndermek, programın gizlilik kuralını çiğneyebilir ve hesabının kapanmasına yol açabilir. Şüphedeysen program sayfasındaki iletişim kanalından sor.

W-8BEN formu nedir, Türkiye'den doldurmak zorunda mıyım?

W-8BEN, ABD vatandaşı olmayan kişilerin ABD'li bir şirketten ödeme alırken doldurduğu vergi formudur. HackerOne ödeme için geçerli bir vergi formu istiyor ve bu form üç yılda bir yenileniyor. Formu doldurmak Türkiye'deki vergi yükümlülüğünü kaldırmaz, kazancını ayrıca Türkiye'de beyan etmen gerekebilir.

Davetli (private) programlara nasıl davet alınır?

Davetler genelde itibar ve geçerli rapor geçmişine göre gelir. HackerOne belgelerine göre yüksek itibar, davetli programlara uygunluğu artırıyor. Intigriti'de itibar puanı görünürlüğünü yükseltiyor. YesWeHack'te Dojo görevlerini çözmek bazı davetli programları açabiliyor. Spam ve geçersiz raporlar ise bu yolu belirgin biçimde uzatır.

Hangi platformda daha çok Türk şirketi var?

5 Ekim 2026 itibarıyla herkese açık Türk programları dağınık. Trendyol HackerOne'da, Hepsiburada ve bazı kripto borsaları ise kendi sitelerinde program yürütüyor. Türkiye kökenli Bugbounter platformunda da davetli programlar var. Watsons Türkiye Intigriti'de, Binance TR Bugcrowd'da başka programların kapsamında yer alıyor.

  • bug bounty platformları
  • hackerone nedir
  • bugcrowd nedir
  • intigriti
  • yeswehack

İlgili yazılar

Okuduğunu uygula.
Yollarda ders ders ilerle, alıştırmalarla pekiştir.
Başla