W ciągu jednego miesiąca zamknęły się dwa źródła dochodu dla specjalistów od bezpieczeństwa ofensywnego. Po stronie rządowej CISA straciła w 2025 roku około 1 000 osób, czyli mniej więcej 29 procent całej kadry, a jej operacje red team zostały rozwiązane. Po stronie zleceń Huntr przestał przyjmować nowe zgłoszenia w programie bug bounty dla open source 30 czerwca 2026 roku, zamykając furtkę, dzięki której tysiące niezależnych badaczy budowało portfolio i dorabiało do pensji. W tym samym czasie popyt na dokładnie te kompetencje rośnie. Jeśli potrzebujesz badacza bezpieczeństwa, specjalisty red team albo badacza podatności, tacy ludzie są teraz dostępni na rynku — a wygrają ich te startupy, które mają najszybszy i najbardziej uporządkowany proces rekrutacji, a nie największą markę czy budżet.

## Dwa źródła dochodu dla specjalistów od bezpieczeństwa zamknęły się w tym samym miesiącu

Nietypowe w tym momencie jest to, że dwa niezależne źródła podaży skurczyły się naraz. Żaden z tych wstrząsów nie jest hipotetyczny. Oba są udokumentowane i razem wypychają doświadczonych specjalistów od bezpieczeństwa ofensywnego z dwóch źródeł dochodu w odstępie zaledwie kilku tygodni.

### Strona rządowa: CISA straciła ~1 000 osób (i co naprawdę oznacza liczba „2 800”)

CISA weszła w rok fiskalny 2025 z około **3 400 pracownikami**. W ciągu 2025 roku straciła mniej więcej **1 000 osób, czyli około 29 procent kadry**, spadając do około 2 200 — na skutek odpraw, wcześniejszych emerytur, zwolnień i cięć napędzanych przez DOGE. Rozwiązano przy tym jej operacje red team. Ten odpływ ludzi potwierdzają zgodnie [Cybersecurity Dive](https://www.cybersecuritydive.com/), [CyberScoop](https://cyberscoop.com/cisa-workforce-cuts-concerns-cybersecurity-panel-rsac-2025/) oraz Axios, który opisał tę redukcję jako obcięcie łącznej kadry agencji o niemal jedną trzecią.

Być może widziałeś liczbę „2 800” przypisywaną tym cięciom. Warto ją poprawnie rozumieć, bo łatwo o pomyłkę. Zgodnie z zeznaniami przed Kongresem z 3 czerwca 2026 roku **2 800 to proponowany docelowy poziom zatrudnienia**, poniżej zatwierdzonej obsady ~3 400. To nie jest liczba zwolnionych osób. Poza już dokonanymi redukcjami propozycja budżetu administracji na rok fiskalny 2027 zakłada obcięcie CISA o ponad **700 milionów dolarów**, jak podaje [Daily Security Review](https://dailysecurityreview.com/cyber-security/cisa-faces-700m-more-cuts-as-mullin-signals-restructure/). Rzetelne ujęcie brzmi więc tak: około 1 000 osób już odeszło, mniej więcej 29 procent kadry, a w planach są dodatkowe cięcia o ponad 700 milionów dolarów. To realne kurczenie się. Nie trzeba — i nie wolno — rozdmuchiwać tego do „2 800 zwolnionych”.

### Strona zleceń: Huntr zamknął program bug bounty dla open source i przestawił się na red teaming AI

Huntr był jedną z najpopularniejszych furtek wejścia dla juniorów i niezależnych badaczy: pozwalał znajdować realne podatności w open source, dostawać za to zapłatę i budować publiczny dorobek. 8 czerwca 2026 roku ogłosił przejście na „Huntr 2.0”, skupione na wyzwaniach z zakresu bezpieczeństwa AI. Harmonogram jest krótki i nieodwołalny:

- **30 czerwca 2026:** koniec przyjmowania nowych zgłoszeń w programie podatności dla open source.
- **31 lipca 2026:** wszystkie zgłoszenia OSS zamknięte; zgłoszenia jeszcze nieobsłużone zostają porzucone.
- **30 sierpnia 2026:** do tego dnia dostępne pozostają historyczne dane o podatnościach; po październiku 2026 brak gwarancji dostępu.

Huntr pozycjonuje się teraz jako platforma konkursowa oparta na wyzwaniach, służąca testowaniu granic systemów AI, zgodnie z [Huntr 2.0 FAQ](https://blog.huntr.com/huntr-2-0-faq) i [huntr.com](https://huntr.com/). Tradycyjna furtka wejścia przez bug bounty dla open source się zamyka.

Ludzki wymiar tej zmiany łatwo zobaczyć. Jak udokumentował [LoSec Research](https://losec.io/blog/the-final-days-of-huntr-oss), jeden z badaczy wybrał 22 czerwca NLTK jako cel, następnego dnia znalazł trzy podatności, wszystkie trzy zostały zweryfikowane do 4 lipca i zarobił **łącznie 1 625 dolarów**, zgłaszając je tuż przed terminem. Pomnóż to przez wielu badaczy, którzy traktowali Huntr jako dodatkowe źródło, a otrzymasz całą grupę wykwalifikowanych ludzi, którzy właśnie stracili źródło dochodu i możliwość budowania portfolio.

## Tymczasem popyt na te same kompetencje rośnie

Historia po stronie podaży ma znaczenie tylko dlatego, że popyt idzie w przeciwnym kierunku. Role w bezpieczeństwie ofensywnym to jeden z wymienianych trendów rekrutacyjnych 2026 roku, a już teraz otwarte są wakaty dokładnie na ten profil.

### Otwarte wakaty i dlaczego posuwają się tak wolno

Dwa konkretne przykłady pokazują, gdzie koncentruje się popyt:

- **ManTech** zatrudnia **badaczy podatności CNO (Computer Network Operations)** w Herndon w Wirginii i Fort Meade w Marylandzie, a także programistów CNO pracujących w C/C++, Pythonie, asemblerze i inżynierii wstecznej.
- **Apple** ma otwarty **wakat na badacza podatności w SEAR** (Security Engineering and Architecture), opublikowany na jobs.apple.com.

To silni pracodawcy z mocnymi markami. Są też powolni. Główni wykonawcy z sektora obronnego i duże firmy technologiczne prowadzą długie, wieloetapowe procesy rekrutacji, często uzależnione od poświadczeń bezpieczeństwa i liczone w tygodniach, a nawet miesiącach. To właśnie tę lukę wykorzystuje startup. Nie przebijesz ManTecha marką ani nie prześcigniesz federalnego wykonawcy w poświadczeniach, ale możesz odpowiedzieć w ciągu 48 godzin, kiedy ich wakat wciąż tkwi na drugim kroku.

### Szerszy kontekst rynkowy

Poza wymienionymi wakatami tło rynkowe jest spójne. Otwartych jest **ponad 470 000** ogłoszeń o pracę w bezpieczeństwie, przy rocznym wzroście na poziomie mniej więcej **12 procent**, wobec utrzymującego się globalnego niedoboru specjalistów, szacowanego często na blisko **4,8 miliona** osób. Role ofensywne i pentesterskie oferują najwyższe stawki w branży, często **ponad 200 000 dolarów**, znacznie powyżej ogólnej średniej dla „badacza bezpieczeństwa” wynoszącej około 90 800 dolarów. Traktuj te dane jako orientacyjny kontekst rynkowy, a nie dokładne liczby — ale kierunek jest jednoznaczny: popyt w górę, część podaży ograniczona.

Presja jest też po stronie defensywnej. Microsoft udostępnia **ponad 130 CVE podczas typowego Patch Tuesday**, miesiąc po miesiącu, co nieustannie obciąża zespoły SOC i osoby zajmujące się triażem łatek u dostawców usług zarządzanych (MSP). Ten stały wolumen dokłada się do ogólnej presji na rekrutację w bezpieczeństwie — niezauważalnie i bez przerwy.

## Dlaczego przy szoku podażowym twoją przewagą jest szybkość

Teraz część, która zaskakuje. Przy szoku podażowym na rynku talentów tym, co realnie ogranicza *złapanie* nowo dostępnych ludzi, nie jest budżet ani marka. Jest to **opóźnienie procesu** — czas, jaki upływa od momentu, gdy kandydat się zgłasza, do chwili, gdy podejmujesz decyzję.

Pomyśl, z kim konkurujesz. Główni wykonawcy z sektora obronnego i duże firmy, które wchłaniają tych specjalistów, prowadzą procesy rekrutacji ciągnące się tygodniami. Badacz, który *w tym kwartale* jest między jednym a drugim źródłem dochodu, nie chce czekać sześciu tygodni na odpowiedź. Organizacja, która wysyła uporządkowaną, pełną szacunku pierwszą odpowiedź w ciągu 48 godzin i podejmuje decyzję w niecałe dwa tygodnie, wygrywa tę osobę — nawet z większą marką, która płaci więcej. Szybkość to jedyny wymiar, w którym dwudziestoosobowy startup może bezapelacyjnie pokonać wykonawcę zatrudniającego 20 000 osób.

Pułapka polega na tym, że „szybko” zwykle znaczy „byle jak”, a byle jaki proces traci dobrych kandydatów w inny sposób: przez niespójną ocenę, decyzje na wyczucie i porzucone follow-upy. Celem jest połączenie szybkości i uporządkowania. Takie połączenie jest rzadkie — i właśnie dlatego wygrywa.

<div class="blog-inline-cta">
  <p><strong>Gotowy działać w tempie tego okna możliwości?</strong> Kit pozwala raz zdefiniować pipeline rekrutacji w bezpieczeństwie, oceniać kandydatów na spójnej karcie oceny i decydować w kilka dni, dzięki czemu mały zespół łapie szybko znikających specjalistów, nie tracąc porządku.</p>
  <p><a href="/users/sign_up">Rozpocznij bezpłatny okres próbny</a></p>
</div>

## Jak szybko zatrudnić specjalistów od bezpieczeństwa ofensywnego (bez bałaganu)

Żeby szybko zatrudnić specjalistów od bezpieczeństwa ofensywnego, zrób cztery rzeczy: zapisz rolę jako proces rekrutacji wielokrotnego użytku, oceniaj kandydatów na uporządkowanej karcie oceny, żeby mały zespół mógł działać szybko, odpowiadaj w ciągu 48 godzin i decyduj w dwa tygodnie oraz sięgnij po swoją pulę talentów w chwili, gdy okno możliwości się otwiera. Każdy krok usuwa konkretne źródło opóźnień.

### Krok 1: Zapisz rolę jako proces rekrutacji wielokrotnego użytku

Nie wymyślaj procesu rekrutacji od nowa dla każdego kandydata. Zdefiniuj etapy raz — na przykład przegląd wstępny przez rekrutera, potem praktyczne zadanie lub ćwiczenie w stylu CTF, potem uporządkowana rozmowa techniczna, a na końcu decyzja — i korzystaj z tego procesu za każdym razem. To antidotum na improwizowany, ciągnący się tygodniami proces ad hoc, który traci szybko znikających ludzi.

Dokładnie to robią szablony procesu w Kit. Zapisujesz etapy roli jako wersjonowany pipeline wielokrotnego użytku i w kilka minut publikujesz na jego podstawie ogłoszenie o pracę. Kiedy okno możliwości się otwiera, proces jest już gotowy. (Co konkretnie sprawdzać w tych rozmowach, znajdziesz w naszym przewodniku o tym, [jak czytać wyniki CTF jako sygnał rekrutacyjny](/blog/hiring-security-engineers-ctf-performance-signal).)

### Krok 2: Oceniaj kandydatów na uporządkowanej karcie oceny

Uporządkowana karta oceny to sposób, w jaki dwu- czy trzyosobowy zespół spójnie ocenia specjalistę red team lub badacza podatności — bez sześciotygodniowej gonitwy i bez uprzedzeń wynikających z decyzji na wyczucie. Każdy ocenia te same kompetencje w tej samej skali, więc decyzje są porównywalne i dają się obronić.

Umożliwia to proces oceny w Kit: spójna ocena etap po etapie, kolejki oczekujących decyzji i porównywalne oceny między osobami prowadzącymi rozmowy. Jeśli chcesz poznać głębszą metodę stojącą za tym, dlaczego to działa, zobacz [uporządkowane karty oceny rozmów a trafność predykcyjna](/blog/structured-interview-scorecards-predictive-validity) oraz nasze podejście do [rekrutacji opartej na umiejętnościach z uporządkowanymi kartami oceny](/blog/skills-based-hiring-structured-scorecards).

### Krok 3: Odpowiedz w 48 godzin, zdecyduj w dwa tygodnie

Tempo to cecha, którą kandydat czuje. Badacz wybierający między ofertami dostrzega, która firma nie stoi w miejscu. Postaw sobie za cel pierwszą odpowiedź w ciągu 48 godzin i ostateczną decyzję w dwa tygodnie. Szybka komunikacja, sprawne przechodzenie między etapami i jasne informacje o tym, co dalej, odróżniają cię od wykonawcy, którego wakat wciąż jest w trakcie oceny.

Utrzymanie kandydatów w ruchu to kwestia przepływu pracy, a Kit jest zbudowany właśnie po to, by ją rozwiązać: podsumowania kandydatur, przenoszenie dalej jednym kliknięciem i wbudowane wiadomości, żeby nikt nie utknął w kolejce, podczas gdy konkurent finalizuje rekrutację.

### Krok 4: Sięgnij po pulę talentów w chwili, gdy okno możliwości się otwiera

Najszybsze pozyskiwanie to pozyskiwanie, które już wykonałeś. Wcześniejsi kandydaci, osoby aktywnie pozyskane i ci, których odpuściłeś ze względu na czas, to ciepła pula, do której możesz od razu wrócić, zamiast zaczynać od zera. Gdy rynek się rusza, przeszukaj najpierw tę pulę. Narzędzia puli talentów w Kit pozwalają odezwać się do wcześniejszych kandydatów tego samego dnia, w którym otwiera się okno możliwości, a nie po trzech tygodniach nowych poszukiwań.

## Zatrudnianie ludzi, którzy stracili źródło dochodu — uczciwie

To moment na precyzję i ludzkie podejście, a nie na oportunizm. To ludzie, którzy tracą źródła dochodu, a nie wyprzedaż. Kilka spraw załatw wprost, a uporządkowany proces wydobędzie je wcześnie, a nie późno.

- **Poświadczenia bezpieczeństwa nie przenoszą się na pracę komercyjną i nie są ci potrzebne.** Byli badacze rządowi wnoszą głębokie umiejętności zbudowane na realnym mierzeniu się z przeciwnikiem. Komercyjne bezpieczeństwo produktu nie wymaga ich poświadczeń, więc nie traktuj ich braku jako luki.
- **Część ról u wykonawców wiąże się z klauzulami ograniczającymi.** Zakazy konkurencji i podobne zapisy bywają różne. Jasno określ zakres roli i od razu zapytaj o ograniczenia; uporządkowany przegląd wstępny sprawia, że to normalne pytanie na początku, a nie późna niespodzianka.
- **Dopasowanie do misji ma znaczenie.** Ktoś, kto przechodzi z pracy nastawionej na misję w sektorze publicznym do startupowego tempa rozwoju produktu, musi się przestawić. Nazwij to podczas rozmowy. Sprzedajesz sensowną, dynamiczną pracę, a nie „tanich specjalistów”.

Wspólny wątek: uporządkowany proces daje ci wyraźne, wczesne miejsce, żeby poruszyć każdą z tych kwestii — co jest lepsze dla ciebie i bardziej pełne szacunku wobec kandydata.

## Jak zrobić to w Kit

Kiedy rynek podsuwa ci okno możliwości na talenty, wygrywa je najszybszy uporządkowany proces. To cała teza — i po to właśnie zbudowano obszar rekrutacji w Kit. Zdefiniuj swój proces rekrutacji w bezpieczeństwie ofensywnym raz, jako szablon wielokrotnego użytku, oceniaj każdego kandydata na spójnej karcie oceny, żeby mały zespół mógł oceniać bez uprzedzeń i zwłoki, utrzymuj ludzi w ruchu dzięki szybkiej komunikacji i przenoszeniu dalej jednym kliknięciem oraz wracaj do swojej puli talentów w chwili, gdy okno możliwości się otwiera.

Kit nie znajdzie za ciebie kandydatów, nie zweryfikuje poświadczeń ani nie podejmie za ciebie decyzji o zatrudnieniu. To, co usuwa, to opóźnienie procesu — jedyna rzecz, która dzieli cię od doświadczonego badacza, który w tym kwartale jest między jednym a drugim źródłem dochodu. Kurczenie się CISA i zamknięcie Huntr stworzyły podaż. Rosnący popyt na bezpieczeństwo ofensywne to konkurencja. Twoja szybkość to przewaga.

Zdefiniuj proces raz, oceniaj kandydatów spójnie i decyduj w kilka dni. [Rozpocznij bezpłatny okres próbny](/users/sign_up) i bądź najszybszym, a zarazem pełnym szacunku procesem w skrzynce świetnego badacza w tym kwartale.