Size: a a a

2020 April 21

B

Bo0oM in WebPwnChat
источник

B

Bo0oM in WebPwnChat
)
источник

КР

Криптослав Рутовски in WebPwnChat
это всё рептилойды придумали
!!!11100)

А вообще согласен с автором касательно необходимости HITM (hackerone-in-the-middle)
Любой AppSec/инфосек спец может заниматься багбаунти в компании.
источник

S

S N in WebPwnChat
за всю историю h1 вроде бы не было случая что кого-то привлекли за то что он выложил что-то в открытий доступ, может это никто и не пробовал сделать
источник

GD

Green Dog in WebPwnChat
надо делать свою платформу...
источник

КР

Криптослав Рутовски in WebPwnChat
Green Dog
надо делать свою платформу...
и будет стопицот багкровдов)))
источник

SB

Sergey Belov in WebPwnChat
это открытый рынок
1) хочешь - сдавай, не хочешь - не сдавай, есть публичная оферта под которой ты сам подписался принимая участие
2) если вдруг кто-то из бб програм будет 100% обещать что мы раскрываем все репорты после 90 дней (и такие есть уже) - ну они может получат какой-то большой процент исследователей без поднятия цен. В этом случае у других программ исследователей станет меньше и у них будет выбор - поднимать цены и переманивать баблом или тоже подключатсья к этой практике

другое дело регулирование на гос уровне тут может быть, мол если вы достаточно популярны (>N тыщ посетителей) и у вас обнаружилась уязвимость, даже из бб или аудита, которая позволяла допустить утечку PII вы обязаны провести расследование и проверить сплойтили ли эту дыру, и если да  - рассказать обязательно нам. Те раскрытие уязвимостей, но действительно кому это должно быть полезно - государству для защиты данных граждан (в каком-то идеальном мире, конечно)

3-4 человека в сфере заняло позицию что нахер NDA и нахер эти деньги, потому что им эти тысячи долларов никакой роли уже не играют
а то что это возможность заработать на своих навыках в тч в развивающихся странах - ни слова, сколько жизней в лучшую сторону поменяло бб. И получилась статья истеричка от зажратых ребят, которые вертели проблемы остальных

заставь раскрывать компании все баги в х1 - куча компаний уйдет просто, упадет доход у условных индусов и т.д.
в общем шлак, конечно

(это персональное мнение и не позиция компании, если вдруг)
источник

КР

Криптослав Рутовски in WebPwnChat
Вообще, в Татарстане разрабатывают такую платформу. будут запускать в 2021 году.
Потому что есть потребность в поиске уязвимостей на критических объектах инфраструктуры.

Предоставьте пжалста кредитную историю, 2ндфл, паспорт и подписку о невыезде
источник

EL

Eugene Lukianov in WebPwnChat
Криптослав Рутовски
Вообще, в Татарстане разрабатывают такую платформу. будут запускать в 2021 году.
Потому что есть потребность в поиске уязвимостей на критических объектах инфраструктуры.

Предоставьте пжалста кредитную историю, 2ндфл, паспорт и подписку о невыезде
Платить чак-чаком будут?
источник

A

Anton in WebPwnChat
Sergey Belov
это открытый рынок
1) хочешь - сдавай, не хочешь - не сдавай, есть публичная оферта под которой ты сам подписался принимая участие
2) если вдруг кто-то из бб програм будет 100% обещать что мы раскрываем все репорты после 90 дней (и такие есть уже) - ну они может получат какой-то большой процент исследователей без поднятия цен. В этом случае у других программ исследователей станет меньше и у них будет выбор - поднимать цены и переманивать баблом или тоже подключатсья к этой практике

другое дело регулирование на гос уровне тут может быть, мол если вы достаточно популярны (>N тыщ посетителей) и у вас обнаружилась уязвимость, даже из бб или аудита, которая позволяла допустить утечку PII вы обязаны провести расследование и проверить сплойтили ли эту дыру, и если да  - рассказать обязательно нам. Те раскрытие уязвимостей, но действительно кому это должно быть полезно - государству для защиты данных граждан (в каком-то идеальном мире, конечно)

3-4 человека в сфере заняло позицию что нахер NDA и нахер эти деньги, потому что им эти тысячи долларов никакой роли уже не играют
а то что это возможность заработать на своих навыках в тч в развивающихся странах - ни слова, сколько жизней в лучшую сторону поменяло бб. И получилась статья истеричка от зажратых ребят, которые вертели проблемы остальных

заставь раскрывать компании все баги в х1 - куча компаний уйдет просто, упадет доход у условных индусов и т.д.
в общем шлак, конечно

(это персональное мнение и не позиция компании, если вдруг)
у меня тоже мысль проскачила, что tavis может не участвовать в бб - денег у него google 0 - вагонами, конечно ему так удобнее - отправил email и его имя работает
источник

MR

Maxim Rupp in WebPwnChat
"хочешь - сдавай, не хочешь - не сдавай, есть публичная оферта под которой ты сам подписался принимая участие" - this, тут обсуждать по сути и нечего.

какое то очередное нытье.
источник

КР

Криптослав Рутовски in WebPwnChat
Eugene Lukianov
Платить чак-чаком будут?
да нет. тот же х1, только извращенно вписанный в реалии РФ
источник

S

S N in WebPwnChat
а если запретить hacktivity и любые отчеты и разглашение после 90 дней - это спасет ситуацию?
источник

GD

Green Dog in WebPwnChat
Так там же идея статьи в том, что этот открытый рынок проявляет себя в негативном ключе
источник

S

S N in WebPwnChat
вот кстати у убера был случай что они купили молчание через х1
источник

S

S N in WebPwnChat
источник

22

2 2 in WebPwnChat
Кто нить сталкивался с багами 1С? как они реагируют на репорты с проблемами по  безопасности в их продуктах? Почему вопрос задаю, сам не багхантер но наткнулись на баг в их софте. Куда лучше репорт отправить кто подскажет?
источник

P

Pulsar in WebPwnChat
нихера себе. за дубликаты репа снижается, что ли?
источник

B

Bo0oM in WebPwnChat
2 2
Кто нить сталкивался с багами 1С? как они реагируют на репорты с проблемами по  безопасности в их продуктах? Почему вопрос задаю, сам не багхантер но наткнулись на баг в их софте. Куда лучше репорт отправить кто подскажет?
Оперативно фиксят
источник

B

Bo0oM in WebPwnChat
2 2
Кто нить сталкивался с багами 1С? как они реагируют на репорты с проблемами по  безопасности в их продуктах? Почему вопрос задаю, сам не багхантер но наткнулись на баг в их софте. Куда лучше репорт отправить кто подскажет?
А в каком продукте?
источник