Existem duas formas de trabalhar nesse ramo: Contratado ou Freelance. Se for contrato formal há uma garantia de serviço em oposição a uma garantia de pagamento e no contrato há um escopo("regras que limitam suas atividades de pentester"). Como no Brasil nem tudo são flores, ser freelancer é arriscado justamente por falta de garantias legais. Eu mesmo já encontrei várias brechas, mas nunca por solicitação do owner ou adm do site/servidor/rede, então cobrar por algo não solicitado me parecia mais como oportunismo ou extorsão velada do que um gesto inocente. Lembro até hj, fiz estágio numa empresa de automação de escritório e a intranet estava acessível via login num formulário php e eu testei uma string SQL no campo de login e entrei como admin e tive acesso ao banco de dados e pude fazer consultas elevadas(lista de clientes ativos, faturamento, preços dos produtos na vitrine do site). Quando revelei isso pro Analista de Sistemas que era meu supervisor imediato, ele fez uma cara... Tipo de quem não gostou, mas pediu pra eu demonstrar na frente dele. Pensei: pronto! me lasquei. Mas eu estava errado. No dia seguinte ele pediu para eu tentar novamente e vendo que eu não conseguia mais, fez aquela pose de superior e falou, daqui pra frente você vai aprender tudo sobre impressoras em linguagem de baixo nível e vamos te dar um projeto pra controle de impressão. Você pode fazer em Java, Python ou C#. Mas queremos uma interface web que dê pra consultar remotamente. Resultado: Fracassei! Além da baixa qualidade das informações obtidas via Google e livros que pude ter acesso, tinha pouco tempo.
Cara, se você não conhece a área eu sugiro fortemente não repetir o que você ouviu falar por aí. No Brasil espalham muitos mitos e mentiras sobre a área internet àfora, a galera acredita demais em bobagens por aqui. Então não confie no que dizem sobre a área a menos que você tenha visto com os próprios olhos.
Digo isso porque não dá para trabalhar como "freelancer" na área de segurança, isso não existe. O que existe de verdade é: funcionário CLT e empresas que prestam serviço. Só isso.
E os dois têm garantias legais, com contrato formal e tudo mais. Qualquer coisa diferente disso, "sem garantia", não é a realidade da área. Ponto final.
O que acontece é que tem muita gente que não é da área de segurança (mas acredita ser) que acha que a área é uma bagunça generalizada. E por isso ao invés de tentar trabalhar na área de verdade, fica procurando vulnerabilidade em site aleatório na internet. Daí tem maluco que chama isso de "pesquisa de segurança" (não é!) ou de "pentest" (também não é!), e depois tentam vender seus pseudo-serviços para essas empresas.
Na imaginação deles trabalhar na área de segurança é isso, mas isso tá completamente fora da realidade da área. Isso não tem nada a ver com a área de segurança.
Infelizmente, 90% das pessoas que você vai conhecer que se dizem "hackers" ou dizem que "são da área de segurança", vai ser gente desse tipo que não faz a menor ideia do que é hacking e não faz a menor ideia de como é a área de segurança.