Publisert Av Terje Moy
Bug bounty betyr at et selskap betaler deg for å finne og rapportere sikkerhetshull i tjenestene sine. Du leter etter feil i en nettside, en app eller et system, skriver en rapport, og får en dusør hvis funnet er ekte og nytt. Store selskaper, banker, spillutviklere og offentlige virksomheter i mange land har slike programmer, og de fleste administreres gjennom egne plattformer der du registrerer deg som forsker.
Det korte svaret på hva du kan tjene er: lite det første året, og av og til mye senere. Dusørene spenner fra noen hundrelapper for en enkel feil til store beløp for alvorlige hull, men de fleste nybegynnere bruker måneder før de får sin første godkjente rapport. Dette er ikke en ekstrainntekt du kan planlegge budsjettet ditt etter. Det er et fagfelt du kan tjene penger på etter hvert som du blir god.
Det viktigste å vite før du begynner er juridisk. Du har bare lov til å teste systemer der eieren uttrykkelig har gitt deg tillatelse, og bare innenfor reglene i programmet. Alt utenfor kan være straffbart datainnbrudd i Norge, selv om du mener det godt og selv om du ikke stjeler eller ødelegger noe.
Hva er bug bounty, og hvordan fungerer et program?
Et bug bounty-program er en offentlig invitasjon fra en virksomhet. Den sier: disse systemene kan du teste, på denne måten, og slik rapporterer du. Programmet beskriver tre ting du må lese før du gjør noe som helst.
- Omfanget. Hvilke domener, apper og tjenester som er med, og hvilke som uttrykkelig ikke er det. Et underdomene som ikke står på listen, er utenfor, selv om det tilhører samme selskap.
- Reglene for testing. Hva du ikke får gjøre. Nesten alle programmer forbyr å belaste tjenesten så den går tregt eller ned, å lese eller endre andre brukeres data, å sende massevis av forespørsler og å teste mot ansatte med falske e-poster eller telefoner.
- Belønningen. Hvor mye programmet betaler for ulike alvorlighetsgrader, og hva som ikke gir dusør i det hele tatt.
Mange programmer har også en egen klausul som sier at virksomheten ikke vil anmelde eller saksøke forskere som holder seg innenfor reglene. Den beskyttelsen gjelder bare så langt reglene rekker. Går du utenfor, står du alene.
Det finnes også programmer uten penger, ofte kalt ansvarlig avsløring eller sårbarhetsrapportering. Der får du takk, noen ganger en plass på en liste over bidragsytere, men ingen dusør. De er likevel nyttige for en nybegynner, fordi en godkjent rapport der viser at du kan jobbe ryddig.
Hvor går grensen mot ulovlig datainnbrudd?
Den norske regelen står i straffeloven § 204. Den sier at den som «ved å bryte en beskyttelse eller ved annen uberettiget fremgangsmåte skaffer seg tilgang til datasystem eller del av det», kan straffes med bot eller fengsel inntil 2 år. Det er nok at du skaffer deg tilgangen. Det kreves ikke at du tar med deg noe, endrer noe eller gjør skade.
Ordet som avgjør alt, er uberettiget. Tillatelsen fra eieren, slik den står i programmets regler, er det som gjør testingen din berettiget. Derfor er omfanget så viktig. Tester du et system som ikke står i programmet, har du ingen tillatelse, og da er du i utgangspunktet i samme situasjon som en hvilken som helst annen som bryter seg inn.
Straffeloven § 206 rammer i tillegg den som skaper fare for avbrudd eller vesentlig hindring av driften av et datasystem, også med inntil 2 år. Det er grunnen til at programmene forbyr belastningstesting. En test som får en nettbutikk til å gå ned en fredag kveld, er ikke en rapport. Det er en skade.
Tre situasjoner der folk havner feil, selv med gode hensikter:
- Du finner en feil i et selskap som ikke har noe program, og tester videre for å «bevise» den. Tillatelsen mangler, og testen kan i seg selv være et lovbrudd.
- Du følger en lenke fra et program til et system som drives av en leverandør. Leverandøren har ikke gitt deg lov, selv om kunden deres har det.
- Du finner en feil som gir tilgang til andres data og ser nærmere på dataene for å vurdere alvoret. Nesten alle programmer krever at du stopper i det øyeblikket du ser at du har tilgang, og rapporterer det.
Kort fortalt
- Bug bounty er betaling for sikkerhetshull som rapporteres etter programmets regler.
- Test bare systemer som står i omfanget, og bare på måtene programmet tillater.
- Innbrudd i datasystem er straffbart etter straffeloven § 204, med strafferamme inntil 2 år.
- Regn med lite inntekt det første året. De fleste bruker måneder på den første godkjente rapporten.
- Dusører er skattepliktig inntekt, også når de betales fra utlandet.
Hva tjener man egentlig på bug bounty?
Inntekten i bug bounty er svært skjevt fordelt. Et lite antall erfarne forskere tjener mesteparten av pengene. De fleste som registrerer seg, tjener lite eller ingenting. Det er ikke fordi de er dårlige, men fordi de lette feilene i populære programmer blir funnet i løpet av timer, og fordi en rapport om en feil som allerede er meldt av en annen, ikke gir noe.
Tabellen under viser hvordan det typisk ser ut i praksis. Beløpene er observerte spenn fra offentlige programoversikter, ikke garanterte satser, og varierer mye mellom programmer.
| Fase | Typisk tidsbruk | Realistisk inntekt |
|---|---|---|
| Læring, ingen rapporter | 3–6 måneder, noen kvelder i uka | 0 kr |
| Første godkjente funn, ofte i programmer uten dusør | 6–12 måneder | 0 kr til noen tusen kroner |
| Jevnlige lav- og middels alvorlige funn | Etter 1–2 år | Noen tusen kroner i måneden, svært ujevnt |
| Alvorlige funn i betalende programmer | Etter flere år | Enkeltdusører kan være store, men kommer sjelden |
Regn på timene. Bruker du 10 timer i uka i et halvt år uten en eneste betalt rapport, er timelønnen null. Det er ingenting galt med det hvis du ser det som utdanning, og mange bruker nettopp bug bounty-erfaring til å få jobb eller konsulentoppdrag innen sikkerhet. Men ser du etter en ekstrainntekt som gir penger neste måned, finnes det bedre veier. Sammenlign med realistiske timesatser for andre ekstrainntekter før du bestemmer deg.
Sjekklisten før du tester ett eneste system
Dette er den delen av arbeidet som skiller en forsker fra en som havner i trøbbel. Gå gjennom listen hver gang, også når du har gjort det mange ganger før.
- Finnes det et program? Ingen program, ingen testing. Et selskap uten program kan du likevel varsle om noe du har sett ved vanlig bruk, men du tester ikke videre.
- Står akkurat dette systemet i omfanget? Sjekk domenet, underdomenet og appen mot listen, ord for ord.
- Hva er uttrykkelig forbudt? Skriv det ned. Belastning, andres data og testing mot ansatte står nesten alltid der.
- Bruker du egne testkontoer? Mange programmer krever det, og noen gir deg kontoer. Bruk aldri andres kontoer.
- Vet du hvor du stopper? Bestem på forhånd at du stanser og rapporterer i det øyeblikket du ser noe du ikke skulle hatt tilgang til.
- Har du notert alt? Tidspunkt, hva du gjorde og hva som skjedde. En god rapport bygger på notatene, og notatene er også dokumentasjonen din hvis noen spør.
Hvordan lærer du faget uten å bryte loven?
Du lærer sikkerhetstesting på samme måte som annet håndverk: ved å øve der det er lov. Det finnes tre trygge arenaer.
- Egne systemer. Sett opp en nettside eller en app på din egen maskin eller din egen server og øv på den. Den er din, så du kan teste alt.
- Bevisst sårbare øvingsmiljøer. Det finnes mange gratis programmer og nettjenester laget for å bli angrepet, med oppgaver som gradvis blir vanskeligere.
- Konkurranser. Såkalte capture the flag-konkurranser, der du løser sikkerhetsoppgaver på tid, arrangeres jevnlig, også i Norge, ofte av studentmiljøer og fagmiljøer.
Grunnleggende kunnskap om hvordan nettsider, nettlesere og nettverk fungerer, gjør deg bedre raskere enn noe verktøy. Har du allerede jobbet med IT-drift for småbedrifter eller laget løsninger med no-code-verktøy, har du et forsprang: du vet hvordan systemene settes opp, og dermed hvor de ofte er satt opp feil.
Kunstig intelligens brukes mye i feltet nå, både til å lese kode og til å skrive rapporter. Den kan hjelpe deg å forstå, men den gjør deg ikke til forsker. Programmene avviser i økende grad rapporter som tydelig er generert uten at noen har bekreftet funnet. Les mer om hvordan du bruker slike verktøy fornuftig i guiden til å tjene penger med AI.
Hva gjør en rapport god nok til å bli betalt?
Programmene får mange svake rapporter. En som er lett å forstå og lett å etterprøve, blir behandlet raskere og vurdert høyere. En god rapport har fem deler.
- En kort tittel som sier hva feilen er og hvor den er.
- Et sammendrag på to–tre setninger om hva en angriper kunne gjort.
- Stegene for å gjenskape funnet, så en utvikler kan se det selv.
- Konsekvensen, beskrevet nøkternt. Overdriv ikke. Den som vurderer, merker det.
- Et forslag til hvordan feilen kan rettes, hvis du vet det.
Hold funnet hemmelig til virksomheten har rettet det og eventuelt gitt deg lov til å omtale det. Å publisere detaljer om en feil som ikke er rettet, bryter nesten alle programmer og kan skade brukerne av tjenesten.
Skatt på dusører og konflikt med arbeidsgiver
Dusører er skattepliktig inntekt. At pengene kommer fra en plattform i utlandet, endrer ikke skatteplikten din i Norge. Hvordan du fører dem, og hva du må passe på når utbetaleren er utenlandsk, står i artikkelen om inntekt fra utlandet. Driver du med dette jevnlig og med sikte på overskudd, kan det bli næringsvirksomhet, og da gjelder andre regler. Vurderingen er beskrevet i grensen mellom hobby og næring.
Den største skatteoverraskelsen kommer når en stor dusør lander midt i året uten at det er trukket skatt. Da er det lurt å endre skattekortet eller betale inn ekstra med en gang, i stedet for å vente på restskatten. Husk også å føre inntekten i skattemeldingen, siden plattformen ikke nødvendigvis rapporterer den til Skatteetaten.
Jobber du med IT eller sikkerhet til daglig, les arbeidsavtalen før du begynner. Lojalitetsplikten kan gjøre det problematisk å teste kunder av arbeidsgiveren din, eller konkurrenter, på fritiden. Hva du har lov til ved siden av jobben, står i artikkelen om å ta ekstrajobb. Vil du heller selge sikkerhetskompetansen din som vanlige oppdrag, er frilans fra Norge et naturlig neste steg.
Gjør dette i morgen
Velg ett øvingsmiljø som er laget for å bli testet, og løs de tre første oppgavene. Opprett deretter en konto hos en av de store programplattformene, og les reglene i tre programmer fra start til slutt uten å teste noe. Skriv ned hva som er innenfor og utenfor i hvert av dem. Øvelsen tar en kveld, og den er grunnmuren for alt du gjør senere. Møter du noen som tilbyr betalt «testing» av systemer uten skriftlig tillatelse fra eieren, er det ikke bug bounty, og du bør holde deg unna, slik vi beskriver i artikkelen om svindel og luftslott.
Dette er generell informasjon om regelverket og ikke juridisk rådgivning. Er du i tvil om en test er lovlig, skal du ikke gjennomføre den. Spørsmål om skatt på inntekten din kan du stille til Skatteetaten.
Kilder
- Straffeloven § 204: Innbrudd i datasystem. Lest 25. september 2026.
- Straffeloven § 206: Fare for driftshindring. Lest 25. september 2026.
- Straffeloven § 201: Uberettiget befatning med tilgangsdata og dataprogram. Lest 25. september 2026.
Les videre

Hvordan tjene på digital kunst og NFT-er?
Digital kunst og NFT-er (Non-Fungible Tokens) har blitt en spennende måte å tjene penger på for kunstnere og kreative sjeler.

Hvordan tjene penger med 3D-printing?
Drømmer du om en ekstrainntekt som kombinerer kreativitet med moderne teknologi? 3D-printing har åpnet en verden av muligheter for hobb

Automatiser arbeidsflyt for småbedrifter og ta betalt for det
Typiske oppdrag, verktøy og priser for automatisering som tjeneste.

Lag og selg egne GPT-er og små AI-verktøy
Et lite verktøy som løser ett problem godt kan bli en fast inntekt.
