Частина шкідливого коду або exploit'у, яка безпосередньо виконує цільову дію — відкриває reverse shell, шифрує файли, встановлює backdoor.
У CTF: payload — рядок або бінарні дані, що відправляються на вразливий сервіс для отримання прапора.
Приклади: '; DROP TABLE users;-- (SQLi payload), ${jndi:ldap://...} (Log4Shell payload).