Okno możliwości na rynku talentów z bezpieczeństwa właśnie się otworzyło: cięcia w CISA i zamknięcie Huntr

CISA straciła ~1000 pracowników, a Huntr 30 czerwca zamknął swój program bug bounty dla open source. Doświadczeni specjaliści od bezpieczeństwa ofensywnego są dostępni na rynku. Oto jak startupy mogą ich szybko zatrudnić.

Ernest Bursa

Ernest Bursa

Founder · · 10 min czytania
A young hiring duo, a Middle Eastern man and a white woman in their late twenties, collaborating over a laptop showing a hiring pipeline on a sunny San Francisco rooftop co-working deck at golden hour, the city skyline behind them

W ciągu jednego miesiąca zamknęły się dwa źródła dochodu dla specjalistów od bezpieczeństwa ofensywnego. Po stronie rządowej CISA straciła w 2025 roku około 1 000 osób, czyli mniej więcej 29 procent całej kadry, a jej operacje red team zostały rozwiązane. Po stronie zleceń Huntr przestał przyjmować nowe zgłoszenia w programie bug bounty dla open source 30 czerwca 2026 roku, zamykając furtkę, dzięki której tysiące niezależnych badaczy budowało portfolio i dorabiało do pensji. W tym samym czasie popyt na dokładnie te kompetencje rośnie. Jeśli potrzebujesz badacza bezpieczeństwa, specjalisty red team albo badacza podatności, tacy ludzie są teraz dostępni na rynku — a wygrają ich te startupy, które mają najszybszy i najbardziej uporządkowany proces rekrutacji, a nie największą markę czy budżet.

Dwa źródła dochodu dla specjalistów od bezpieczeństwa zamknęły się w tym samym miesiącu

Nietypowe w tym momencie jest to, że dwa niezależne źródła podaży skurczyły się naraz. Żaden z tych wstrząsów nie jest hipotetyczny. Oba są udokumentowane i razem wypychają doświadczonych specjalistów od bezpieczeństwa ofensywnego z dwóch źródeł dochodu w odstępie zaledwie kilku tygodni.

Strona rządowa: CISA straciła ~1 000 osób (i co naprawdę oznacza liczba „2 800”)

CISA weszła w rok fiskalny 2025 z około 3 400 pracownikami. W ciągu 2025 roku straciła mniej więcej 1 000 osób, czyli około 29 procent kadry, spadając do około 2 200 — na skutek odpraw, wcześniejszych emerytur, zwolnień i cięć napędzanych przez DOGE. Rozwiązano przy tym jej operacje red team. Ten odpływ ludzi potwierdzają zgodnie Cybersecurity Dive, CyberScoop oraz Axios, który opisał tę redukcję jako obcięcie łącznej kadry agencji o niemal jedną trzecią.

Być może widziałeś liczbę „2 800” przypisywaną tym cięciom. Warto ją poprawnie rozumieć, bo łatwo o pomyłkę. Zgodnie z zeznaniami przed Kongresem z 3 czerwca 2026 roku 2 800 to proponowany docelowy poziom zatrudnienia, poniżej zatwierdzonej obsady ~3 400. To nie jest liczba zwolnionych osób. Poza już dokonanymi redukcjami propozycja budżetu administracji na rok fiskalny 2027 zakłada obcięcie CISA o ponad 700 milionów dolarów, jak podaje Daily Security Review. Rzetelne ujęcie brzmi więc tak: około 1 000 osób już odeszło, mniej więcej 29 procent kadry, a w planach są dodatkowe cięcia o ponad 700 milionów dolarów. To realne kurczenie się. Nie trzeba — i nie wolno — rozdmuchiwać tego do „2 800 zwolnionych”.

Strona zleceń: Huntr zamknął program bug bounty dla open source i przestawił się na red teaming AI

Huntr był jedną z najpopularniejszych furtek wejścia dla juniorów i niezależnych badaczy: pozwalał znajdować realne podatności w open source, dostawać za to zapłatę i budować publiczny dorobek. 8 czerwca 2026 roku ogłosił przejście na „Huntr 2.0”, skupione na wyzwaniach z zakresu bezpieczeństwa AI. Harmonogram jest krótki i nieodwołalny:

  • 30 czerwca 2026: koniec przyjmowania nowych zgłoszeń w programie podatności dla open source.
  • 31 lipca 2026: wszystkie zgłoszenia OSS zamknięte; zgłoszenia jeszcze nieobsłużone zostają porzucone.
  • 30 sierpnia 2026: do tego dnia dostępne pozostają historyczne dane o podatnościach; po październiku 2026 brak gwarancji dostępu.

Huntr pozycjonuje się teraz jako platforma konkursowa oparta na wyzwaniach, służąca testowaniu granic systemów AI, zgodnie z Huntr 2.0 FAQ i huntr.com. Tradycyjna furtka wejścia przez bug bounty dla open source się zamyka.

Ludzki wymiar tej zmiany łatwo zobaczyć. Jak udokumentował LoSec Research, jeden z badaczy wybrał 22 czerwca NLTK jako cel, następnego dnia znalazł trzy podatności, wszystkie trzy zostały zweryfikowane do 4 lipca i zarobił łącznie 1 625 dolarów, zgłaszając je tuż przed terminem. Pomnóż to przez wielu badaczy, którzy traktowali Huntr jako dodatkowe źródło, a otrzymasz całą grupę wykwalifikowanych ludzi, którzy właśnie stracili źródło dochodu i możliwość budowania portfolio.

Tymczasem popyt na te same kompetencje rośnie

Historia po stronie podaży ma znaczenie tylko dlatego, że popyt idzie w przeciwnym kierunku. Role w bezpieczeństwie ofensywnym to jeden z wymienianych trendów rekrutacyjnych 2026 roku, a już teraz otwarte są wakaty dokładnie na ten profil.

Otwarte wakaty i dlaczego posuwają się tak wolno

Dwa konkretne przykłady pokazują, gdzie koncentruje się popyt:

  • ManTech zatrudnia badaczy podatności CNO (Computer Network Operations) w Herndon w Wirginii i Fort Meade w Marylandzie, a także programistów CNO pracujących w C/C++, Pythonie, asemblerze i inżynierii wstecznej.
  • Apple ma otwarty wakat na badacza podatności w SEAR (Security Engineering and Architecture), opublikowany na jobs.apple.com.

To silni pracodawcy z mocnymi markami. Są też powolni. Główni wykonawcy z sektora obronnego i duże firmy technologiczne prowadzą długie, wieloetapowe procesy rekrutacji, często uzależnione od poświadczeń bezpieczeństwa i liczone w tygodniach, a nawet miesiącach. To właśnie tę lukę wykorzystuje startup. Nie przebijesz ManTecha marką ani nie prześcigniesz federalnego wykonawcy w poświadczeniach, ale możesz odpowiedzieć w ciągu 48 godzin, kiedy ich wakat wciąż tkwi na drugim kroku.

Szerszy kontekst rynkowy

Poza wymienionymi wakatami tło rynkowe jest spójne. Otwartych jest ponad 470 000 ogłoszeń o pracę w bezpieczeństwie, przy rocznym wzroście na poziomie mniej więcej 12 procent, wobec utrzymującego się globalnego niedoboru specjalistów, szacowanego często na blisko 4,8 miliona osób. Role ofensywne i pentesterskie oferują najwyższe stawki w branży, często ponad 200 000 dolarów, znacznie powyżej ogólnej średniej dla „badacza bezpieczeństwa” wynoszącej około 90 800 dolarów. Traktuj te dane jako orientacyjny kontekst rynkowy, a nie dokładne liczby — ale kierunek jest jednoznaczny: popyt w górę, część podaży ograniczona.

Presja jest też po stronie defensywnej. Microsoft udostępnia ponad 130 CVE podczas typowego Patch Tuesday, miesiąc po miesiącu, co nieustannie obciąża zespoły SOC i osoby zajmujące się triażem łatek u dostawców usług zarządzanych (MSP). Ten stały wolumen dokłada się do ogólnej presji na rekrutację w bezpieczeństwie — niezauważalnie i bez przerwy.

Dlaczego przy szoku podażowym twoją przewagą jest szybkość

Teraz część, która zaskakuje. Przy szoku podażowym na rynku talentów tym, co realnie ogranicza złapanie nowo dostępnych ludzi, nie jest budżet ani marka. Jest to opóźnienie procesu — czas, jaki upływa od momentu, gdy kandydat się zgłasza, do chwili, gdy podejmujesz decyzję.

Pomyśl, z kim konkurujesz. Główni wykonawcy z sektora obronnego i duże firmy, które wchłaniają tych specjalistów, prowadzą procesy rekrutacji ciągnące się tygodniami. Badacz, który w tym kwartale jest między jednym a drugim źródłem dochodu, nie chce czekać sześciu tygodni na odpowiedź. Organizacja, która wysyła uporządkowaną, pełną szacunku pierwszą odpowiedź w ciągu 48 godzin i podejmuje decyzję w niecałe dwa tygodnie, wygrywa tę osobę — nawet z większą marką, która płaci więcej. Szybkość to jedyny wymiar, w którym dwudziestoosobowy startup może bezapelacyjnie pokonać wykonawcę zatrudniającego 20 000 osób.

Pułapka polega na tym, że „szybko” zwykle znaczy „byle jak”, a byle jaki proces traci dobrych kandydatów w inny sposób: przez niespójną ocenę, decyzje na wyczucie i porzucone follow-upy. Celem jest połączenie szybkości i uporządkowania. Takie połączenie jest rzadkie — i właśnie dlatego wygrywa.

Jak szybko zatrudnić specjalistów od bezpieczeństwa ofensywnego (bez bałaganu)

Żeby szybko zatrudnić specjalistów od bezpieczeństwa ofensywnego, zrób cztery rzeczy: zapisz rolę jako proces rekrutacji wielokrotnego użytku, oceniaj kandydatów na uporządkowanej karcie oceny, żeby mały zespół mógł działać szybko, odpowiadaj w ciągu 48 godzin i decyduj w dwa tygodnie oraz sięgnij po swoją pulę talentów w chwili, gdy okno możliwości się otwiera. Każdy krok usuwa konkretne źródło opóźnień.

Krok 1: Zapisz rolę jako proces rekrutacji wielokrotnego użytku

Nie wymyślaj procesu rekrutacji od nowa dla każdego kandydata. Zdefiniuj etapy raz — na przykład przegląd wstępny przez rekrutera, potem praktyczne zadanie lub ćwiczenie w stylu CTF, potem uporządkowana rozmowa techniczna, a na końcu decyzja — i korzystaj z tego procesu za każdym razem. To antidotum na improwizowany, ciągnący się tygodniami proces ad hoc, który traci szybko znikających ludzi.

Dokładnie to robią szablony procesu w Kit. Zapisujesz etapy roli jako wersjonowany pipeline wielokrotnego użytku i w kilka minut publikujesz na jego podstawie ogłoszenie o pracę. Kiedy okno możliwości się otwiera, proces jest już gotowy. (Co konkretnie sprawdzać w tych rozmowach, znajdziesz w naszym przewodniku o tym, jak czytać wyniki CTF jako sygnał rekrutacyjny.)

Krok 2: Oceniaj kandydatów na uporządkowanej karcie oceny

Uporządkowana karta oceny to sposób, w jaki dwu- czy trzyosobowy zespół spójnie ocenia specjalistę red team lub badacza podatności — bez sześciotygodniowej gonitwy i bez uprzedzeń wynikających z decyzji na wyczucie. Każdy ocenia te same kompetencje w tej samej skali, więc decyzje są porównywalne i dają się obronić.

Umożliwia to proces oceny w Kit: spójna ocena etap po etapie, kolejki oczekujących decyzji i porównywalne oceny między osobami prowadzącymi rozmowy. Jeśli chcesz poznać głębszą metodę stojącą za tym, dlaczego to działa, zobacz uporządkowane karty oceny rozmów a trafność predykcyjna oraz nasze podejście do rekrutacji opartej na umiejętnościach z uporządkowanymi kartami oceny.

Krok 3: Odpowiedz w 48 godzin, zdecyduj w dwa tygodnie

Tempo to cecha, którą kandydat czuje. Badacz wybierający między ofertami dostrzega, która firma nie stoi w miejscu. Postaw sobie za cel pierwszą odpowiedź w ciągu 48 godzin i ostateczną decyzję w dwa tygodnie. Szybka komunikacja, sprawne przechodzenie między etapami i jasne informacje o tym, co dalej, odróżniają cię od wykonawcy, którego wakat wciąż jest w trakcie oceny.

Utrzymanie kandydatów w ruchu to kwestia przepływu pracy, a Kit jest zbudowany właśnie po to, by ją rozwiązać: podsumowania kandydatur, przenoszenie dalej jednym kliknięciem i wbudowane wiadomości, żeby nikt nie utknął w kolejce, podczas gdy konkurent finalizuje rekrutację.

Krok 4: Sięgnij po pulę talentów w chwili, gdy okno możliwości się otwiera

Najszybsze pozyskiwanie to pozyskiwanie, które już wykonałeś. Wcześniejsi kandydaci, osoby aktywnie pozyskane i ci, których odpuściłeś ze względu na czas, to ciepła pula, do której możesz od razu wrócić, zamiast zaczynać od zera. Gdy rynek się rusza, przeszukaj najpierw tę pulę. Narzędzia puli talentów w Kit pozwalają odezwać się do wcześniejszych kandydatów tego samego dnia, w którym otwiera się okno możliwości, a nie po trzech tygodniach nowych poszukiwań.

Zatrudnianie ludzi, którzy stracili źródło dochodu — uczciwie

To moment na precyzję i ludzkie podejście, a nie na oportunizm. To ludzie, którzy tracą źródła dochodu, a nie wyprzedaż. Kilka spraw załatw wprost, a uporządkowany proces wydobędzie je wcześnie, a nie późno.

  • Poświadczenia bezpieczeństwa nie przenoszą się na pracę komercyjną i nie są ci potrzebne. Byli badacze rządowi wnoszą głębokie umiejętności zbudowane na realnym mierzeniu się z przeciwnikiem. Komercyjne bezpieczeństwo produktu nie wymaga ich poświadczeń, więc nie traktuj ich braku jako luki.
  • Część ról u wykonawców wiąże się z klauzulami ograniczającymi. Zakazy konkurencji i podobne zapisy bywają różne. Jasno określ zakres roli i od razu zapytaj o ograniczenia; uporządkowany przegląd wstępny sprawia, że to normalne pytanie na początku, a nie późna niespodzianka.
  • Dopasowanie do misji ma znaczenie. Ktoś, kto przechodzi z pracy nastawionej na misję w sektorze publicznym do startupowego tempa rozwoju produktu, musi się przestawić. Nazwij to podczas rozmowy. Sprzedajesz sensowną, dynamiczną pracę, a nie „tanich specjalistów”.

Wspólny wątek: uporządkowany proces daje ci wyraźne, wczesne miejsce, żeby poruszyć każdą z tych kwestii — co jest lepsze dla ciebie i bardziej pełne szacunku wobec kandydata.

Jak zrobić to w Kit

Kiedy rynek podsuwa ci okno możliwości na talenty, wygrywa je najszybszy uporządkowany proces. To cała teza — i po to właśnie zbudowano obszar rekrutacji w Kit. Zdefiniuj swój proces rekrutacji w bezpieczeństwie ofensywnym raz, jako szablon wielokrotnego użytku, oceniaj każdego kandydata na spójnej karcie oceny, żeby mały zespół mógł oceniać bez uprzedzeń i zwłoki, utrzymuj ludzi w ruchu dzięki szybkiej komunikacji i przenoszeniu dalej jednym kliknięciem oraz wracaj do swojej puli talentów w chwili, gdy okno możliwości się otwiera.

Kit nie znajdzie za ciebie kandydatów, nie zweryfikuje poświadczeń ani nie podejmie za ciebie decyzji o zatrudnieniu. To, co usuwa, to opóźnienie procesu — jedyna rzecz, która dzieli cię od doświadczonego badacza, który w tym kwartale jest między jednym a drugim źródłem dochodu. Kurczenie się CISA i zamknięcie Huntr stworzyły podaż. Rosnący popyt na bezpieczeństwo ofensywne to konkurencja. Twoja szybkość to przewaga.

Zdefiniuj proces raz, oceniaj kandydatów spójnie i decyduj w kilka dni. Rozpocznij bezpłatny okres próbny i bądź najszybszym, a zarazem pełnym szacunku procesem w skrzynce świetnego badacza w tym kwartale.

Powiazane artykuly

Gotowy na madrzejsza rekrutacje?

Zacznij za darmo. Bez karty kredytowej. Skonfiguruj swoj pierwszy pipeline rekrutacyjny w kilka minut.

Zacznij za darmo