tgindex

8ug8ear

описание

Авторский канал про безопасность: bugbounty, AppSec, DevSecOps, еще много "Sec" и пиво Bug&Beer

2 309
подписчиков
Охват к подписчикам
88,1%
ERR
Реакции к просмотрам
1,21%
645 на 27 постов
Пересылки к просмотрам
0,57%
306
Постов в день
0,1
всего 28

Где отзываются чаще

доля реакций к просмотрам
  • 6 авг.Вышла из леса и делюсь моей болтологией на тему багбаунти. https://vkvideo.ru/video-147415323_4562410143,45%
  • 4 маяАпрель получился активный на багхантинг Сдала 32 бага: * 16 на standoff365 (10 приняты, 1 в работе и остальное дубликаты на шато тамань r0hack 2024 года и еще 1 очень странный информатив, когда импакт у баги есть, но риски приняты) * 16 на bizone bug bounty (1 принят, 12 в работе, остальное дубликаты) Как-то прям одинаково получилось - я не специально. В целом хоть и оценка багов была гораздо ниже чем я рассчитывала по очень странной причине, но я все-равно довольна. Самый успешный месяц в этом году.2,71%
  • 16 янв.Как я играла и проиграла race condition Есть фича покупка услуги. Захотелось мне ее потестить на race condition. Кто не знает что такое race condition - это ошибка проектирования многопоточной системы при которой работа зависит от того, в каком порядке выполняются части кода. Подробнее читать тут и тут. Что обычно приходит на ум? * Положить на кошелек сумму 1-2 услуг и попробовать списать больше, загнав аккаунт в отрицательный баланс. * Если транзакция не связана напрямую с заказом, а есть некоторая проверка "оплачено", то попробовать за 1 операцию получить 2 услуги Решено - сделано. Но тут случилась обратная ситуация и у меня списали 4 раза за 1 услугу. Переиграла себя и уничтожила. Обратно, как я хотела изначально сделать, не получилось. Ушла без баунти голодной. Как-то стало обидно и я пошла объяснять техподдержке проблему: смотрите "1 услуга, а списаний 4 в одно и тоже время". Мы переписывались около 1.5 месяца с учетом лага ответов в почти 1 неделю и мне дали промокод на 20% на следующую покупку. Деньги не вернули. Что ж.2,45%
  • 11 мар.Broken access control через уязвимости бизнес-логики Ура, Heisenbug выложили публично осенний сезон и теперь я могу поделится своим докладом https://youtu.be/oPrdKmmG35g2,32%
  • 15 июл.Приятно, хотя по таблице cutoffurmind уже обогнал и у меня второе место. Мерч я люблю. Интересно повезет ли мне в этом квартале.2,24%
  • 12 авг.Я тут первый раз у вендора столкнулась с такой ситуацией. Тестирую продукты компании. Четко из описанного скоупа и из личного кабинета пользователя. Вендор сказал, что это продукт подрядчика и мы с ним посоветуемся - ушли на месяц. Сегодня написали, что подрядчик принял баги и готов заплатить - пишите ему на почту. На вопрос, а почему я сдав их продукт с их клиентами на их скоупе (это не какой-нибудь wordpress) должна писать кому-то другому. Получается же: * Багхантер должен уходить с багбаунти площадки, добавляя себе геморроя из заказных писем документации и выбивания как коллектора выплат * Вендор выводит баги с багбаунти площадки в обход комисcии "Панель продукт_нейм - это сторонний продукт, уязвимость в нём мы считаем как 0-day и согласно п.7 выплата по таким уязвимостям производится на наше усмотрение. Мы приняли консенсус, если вендор не готов выплачивать - назначаем частичную выплату и в данном случае это не так. Мы пошли Вам навстречу и запросили выплату у вендора. Если Вы не согласны общаться с ним и получать баунти от него - то с нашей стороны видится вполне легитимным не производить выплату." Так как у вендора куча подрядчиков и чужих не очевидных решений - такие проблемы уже с 7 отчетами и несколькими ресурсами. Прошлую пачку оплатили только 1 крит, но все-таки оплатили на площадке. Наша программа в похожей ситуации платила багхантеру и ничего не говорила про купленные чужие решения. Но может у меня мало опыта и это нормальная ситуация.2,15%
  • 28 маяВ ту пятницу было завершение bugs 7. Сдала 8 отчетов со всякой мелочью: 4 дубля и 4 принятых. Наверное субьективный минус текущего багса, что почти весь скоуп был известный. Кроме 1 программы не было чего-то уникального или с повышенными выплатами. А одновременно с мероприятием вышло несколько интересных приваток - на том же https://bugbounty.bi.zone/ и в целом мой багхантерский энтузиазм как-то перешел снова на VK и еще 1 приватку. Афтепати было здоровское. Очень интересный доклад от Созага про локальный ИИ предтриаж, как и их презентация на награждении. Мы вместе с Enzo вели викторину по мемам в бб. Было приятно поучаствовать и всех увидеть. Зовите еще)1,71%
  • 16 июл.Когда триажер решил порофлить. Вот вроде сначала расстроилась, что импакт оказался низкий, а теперь смеюсь от отсылки. Хотя это моя самая низкая выплата. Раньше пивными багами считала - 3-5к, теперь нужно добавить шаверму в классификацию вознаграждения. Люблю такое, наверное поэтому не смотря на то что иногда в бб происходят эмоциональные американские горки - мне не надоело за 3 года.1,70%
  • 17 июл. 2025 г.Всем привет. Прочитала статью https://habr.com/ru/articles/927672/ и особенно зацепилась И различные разработчики периодически мне пытались доказать, что найденной мной проблемы якобы нет и им-то лучше знать как работает их код. Тоже сталкивалась с таким в багбаунти у разных вендоров. Варианты 1 Сдаешь уязвимость - ее исправляют, а потом приходят "нам разработчик сказал, что у нас так не работало" - держи дырку от бублика. Некоторые вендора принимают отчет и оценивают только после исправления бага и ответ о наличие и критичности уязвимости ждут от команды разработки. Варианты 2 Все сданные баги пофиксили за 3 дня, потом через неделю пришел триаж и сказал "баг не воспроизводится" - отчет закрываем как информационный. В этот момент я ухожу лечить нервы и пить ромашковый чай. Только настойчивость, помощь площадки в некоторых случаях и наличие пруфов (данные, скрины, операции), помогло добиться принятия этих багов. После таких случаев я стала писать видео на все, даже самые простые баги. Могу только предположить почему так происходит: * Любой баг сначала попадает команде разработки, а потом туда приходит ИБ * Рассинхрон процессов ИБ и dev * KPI на количество критичных дефектов - именно этим я обьясняю отрицание, попытку скрыть наличие дефекта и быстрый молчаливый фикс. Помню как в мою работу QA нам хотели ввести KPI на наличие дефектов на проде. Я правда уволилась раньше реализации этой инициативы и не знаю чем дело закончилось. * Бас фактор. Может быть там уволились сотрудники и весь процесс сломался? Можно было бы сказать, что команда не готова к бб. Но первые 3 месяца открытия бб программы - самые показательные, именно в них прилетают 90% отчетов и это время команде научится, отладить и поменять свои процессы. Такой же проблемой страдают даже старые багбаунти программы Не буду говорить, про попытку сэкономить, так как речь про крупные вендора и иногда такие случаи происходят с багами за буквально 15к. Мне кажется тут не в этом дело. Мой совет новичкам - обязательно собирайте все доказательства наличие уязвимости, пишите видео и детально описывайте его воспроизведение. #bugbounty #appsec1,61%
  • 17 июл. 2025 г.Снова мемы багбаунти. Что-то много стало в последнее время. Я напоминаю раз в месяц (отчет был принят после фикса и не оплачен). Мне напоминают сделать ритест каждые 2 дня. Хотя уверена, что это автоматизация. Идея для бота, который будет отправлять 1 раз в неделю "Ну как там с деньгами?" во всем принятые, но не оплаченные отчеты. Я уже морально в отпуске и на фесте (который кстати тоже называется ББ, совпадение? - не думаю). Поиск уязвимостей для скучных, грустных, дождливых осенних вечеров. #bugbounty1,48%
  • 5 мар. 2025 г.#видеозаписи Известно, что аутентификация, авторизация и идентификация — понятия разные, хоть и взаимосвязанные. А вот какие проблемы присущи этим понятиям? #БезопаснаяСреда открывает запись доклада об этом. YouTube | VK Видео Скачать презентацию с сайта SafeCode1,41%
  • 25 июн.Режим багхантинга "ночной дозор" Этот квартал апрель-июнь я активно багхантила и вот что имею сказать по поводу повсеместного использования ИИшниц. Дано: * Ищу вечерами или в свободное время в качестве хобби не каждый день * Не самая быстрая рука на диком западе - не иду сканировать новые приватки в первые минуты их появления * Нет агентов в постоянном сканировании, но ими пользуюсь * Все что можно найти с помощью ИИ - находят с помощью ИИ более быстрые. Тут я даже не пытаюсь соревноваться * IDOR и простые BAC, которые могут найти агенты в режиме "вот тебе 2 аккаунта и ресурс найти все IDOR" находят ребята с 700 агентами, аналогично со всеми уязвимостями которые могут найти самостоятельно. У меня 0 принятых отчетов, которые нашла только ИИ - все дубликаты * Из-за этого не надо оставлять простые баги с "потом когда-нибудь докручу" * Все что требует специфики, взгляда исследователя, дополнительных действий или упорства - продолжает искаться и сдаваться. Посмотрим что будет через год * Появились сервисы, которые прям видно что навабкодили, причем очень криво и возвращаются баги, которые я вообще давно нигде кроме CTF не видела * Появились новые виды атак: открытие mcp для всего и переход на ИИ саппорта * Почти перестала сдавать XSS, остальной клиент сайд, а так же получение персональных данных пользователя. Только если само находится или в любимых программах, где уже не могу придумать что еще поделать * Сосредоточившись на векторах атаки инфраструктуры - получается удачнее чем фокус на атаках пользователя. Такие баги даже не занижают. Итого: * Сейчас самое простое время начать багхантить пока все компании не встроили еще ИИ себе в пайплайны * Перебирать варианты то что мне было лень и я растягивала на почти месяц стало гораздо удобнее * Чтобы кто не говорил, что читать ИИ иишные тексты отчетов тяжело - оформлять с 101 пунктом некоторых шаблонов "укажите время тестирования, свой аккаунт, компонент, страницу и где в js вы это нашли, строчку кода и рекомендацию" - стало в разы удобнее. Руками пишу отчеты по старинке только в ВК, чтобы Петю не расстраивать) Но ВК такие пункты, которые душно писать и не просит.1,40%