Size: a a a

2020 May 25

MM

Maxim Maximov in WebPwnChat
Элайджи Камски
,Неплохо было бы бабки получить)
Тока спасибо)
источник

I

Ivan in WebPwnChat
ты или акунетикс?)
источник

ЭК

Элайджи Камски... in WebPwnChat
Ivan
ты или акунетикс?)
Окунь и я, ибо полноценно он не воспроизводил ХСС, я её докрутил.
источник

BF

Billy Fox in WebPwnChat
Maxim Maximov
Тогда да)
Может им пофиг на майнинг в браузерах, экшен от пользаков, дефейс и репутацию
Да там дело в другом: пока Гугл будет всех обязывать баг баунти иметь, кто хочет "опасные" апи на Андроиде юзать, это будет и дальше продолжаться. Вот у нас, типа, безопасность, у нас сайты регулярно сотни индусов прочёсывают... а на бэкенде пиздец, но они туда уже не полезут
источник

MM

Maxim Maximov in WebPwnChat
Billy Fox
Да там дело в другом: пока Гугл будет всех обязывать баг баунти иметь, кто хочет "опасные" апи на Андроиде юзать, это будет и дальше продолжаться. Вот у нас, типа, безопасность, у нас сайты регулярно сотни индусов прочёсывают... а на бэкенде пиздец, но они туда уже не полезут
Ну вот если такой подход, когда защищаются от скрипткидди и ограничивают скоуп всячески, то и появляется желание писать на почту вместо платформы. А вообще бб так себе тема в плане глобального смысла. Гораздо за большие деньги те же дыры можно продать при аудитах
источник

BF

Billy Fox in WebPwnChat
Maxim Maximov
Ну вот если такой подход, когда защищаются от скрипткидди и ограничивают скоуп всячески, то и появляется желание писать на почту вместо платформы. А вообще бб так себе тема в плане глобального смысла. Гораздо за большие деньги те же дыры можно продать при аудитах
Во, всё правильно. Почему-то все говорят о баг баунти, но молчат о том, что компании, которые их имеют, тем не менее регулярно становятся жертвами атак, которые просто происходят. Почему? Ну потому что багхантеры не могут себе позволить фишинговые рассылки, а блэчеры и правительственные боевые погромисты могут
источник

MM

Maxim Maximov in WebPwnChat
И спорить им ни с кем не надо про импакт и скоуп)
источник

ЭК

Элайджи Камски... in WebPwnChat
Billy Fox
Во, всё правильно. Почему-то все говорят о баг баунти, но молчат о том, что компании, которые их имеют, тем не менее регулярно становятся жертвами атак, которые просто происходят. Почему? Ну потому что багхантеры не могут себе позволить фишинговые рассылки, а блэчеры и правительственные боевые погромисты могут
А блэчеры могут себе позволить рассылать word-документы с малварём внутри.
источник

BF

Billy Fox in WebPwnChat
Элайджи Камски
А блэчеры могут себе позволить рассылать word-документы с малварём внутри.
Так я об этом и пишу
источник

R

Ramazan in WebPwnChat
в бб тоже можно, если договоритесь с отделом ИБ, то многие с удовольствием разрешают
источник

ЭК

Элайджи Камски... in WebPwnChat
Так, мб скинуть им счёт paypal Типо награда за нахождение Xss?))
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
Ramazan
в бб тоже можно, если договоритесь с отделом ИБ, то многие с удовольствием разрешают
а смысл?Соревнования кто увлекательнее напишет креативное фишинговое письмо и зарядит туда вирус посильнее?Так это уже не аппсек
источник

R

Ramazan in WebPwnChat
Vladimir 0D0A Polyakov\x00
а смысл?Соревнования кто увлекательнее напишет креативное фишинговое письмо и зарядит туда вирус посильнее?Так это уже не аппсек
ну по себе могу сказать, смысл на 5тизначные баунти)
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
Элайджи Камски
Так, мб скинуть им счёт paypal Типо награда за нахождение Xss?))
я ставил в свою подпись адрес криптокошелька, и подпись что если хотите наградить, можете скинуть сюда. В самом письме не указывал
источник

BF

Billy Fox in WebPwnChat
Ramazan
в бб тоже можно, если договоритесь с отделом ИБ, то многие с удовольствием разрешают
Так это уже пентест пажылой палучаица
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
Ramazan
ну по себе могу сказать, смысл на 5тизначные баунти)
не, это прекрасно, но при чем тут баунти и аппсек?
источник

R

Ramazan in WebPwnChat
Billy Fox
Так это уже пентест пажылой палучаица
нет, грубо говоря, ты смог выудить у программиста доступы к какому-нибудь акку, теперь он твой или подобный дестовый
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
такими рассылками даже аппсек не занимается, потому что это не уязвимость в созданном компании приложении, это вопрос инфры/фильтров
источник

R

Ramazan in WebPwnChat
а какая разница, у меня главная цель на ББ бабки, на остальное мне все равно
источник

R

Ramazan in WebPwnChat
правильно это или не правильно, пентест или бб...
источник