Поросёнок Пётр
Статистикачат: @pigPeter_chat Истории обыденных дней поросёнка в Берлине Предложения, вопросы, сотрудничество: @Valyaroller
- Последний пост
- 14 авг.
- Последнее чтение
- 12:45
- Постов за неделю
- 3
- Всего постов
- 23
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 1 178
- 1/48двое суток
- 1 349
- 1/72трое суток
- 1 456
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Сделал дело - гуляй смело 😎🌴
Мама, я в телевизоре😁 https://youtu.be/4KQXSjOToi0?si=O6UOY2CY8ClsAbMF
У меня нашёлся баг для «МегаФона» на 500к рублей. Только вот «МегаФон», видимо, теперь должен сам заплатить эти деньги органу, который контролирует исполнение 303-ФЗ. Несколько дней назад мне прилетело уведомление. И в нём замечательно абсолютно всё: • меня нет и не было в стране; • у меня нет активных номеров, т.к единственный номер я передал человеку через переоформление в салоне; • подключить номер через «Госуслуги» тоже невозможно ввиду технических ограничений аккаунта. При этом номер реально оформили на меня! Если у кого-то из читателей связи в «МегаФоне» - будет круто, если пошарите. Странно получается, когда один из крупнейших операторов на фоне ужесточения правил оформления SIM-карт берёт и открывает SIM-карту по подставным документам, а потом не может объяснить, как такое произошло 🤦♂️ P. S. Если вам кажется, что вы сделали всё, чтобы защититься, то вам всё это только кажется. Потому что в один прекрасный день на вас просто зарегают новую симку - и ничего вы с этим не сделаете. 💁♂️
Джоел раскидал тут по полочкам куда скатился Hackerone. В целом он всегда был категоричным. Но в этот раз он разложил все как положено. Не забыв и про смену СЕО компании, и потерю идентичности компании. Но большинство из читателей и без Джоеля знало, что HackerOne заносило на поворотах сильно, а аккаунты ричёрчеров банились с балансами и 50к$ и 150к$ 🥲 Приятного чтения. https://blog.teknogeek.io/posts/what-happened-to-hackerone/
Отрицательный рост в Bug Bounty тоже возможен. Запустив своих Claude, Coded, Grok, Мариус буквально теряет на каждом репорте в среднем по 483$ (в статистику было взято 203 репорта где около 100 сдано на Bugcrowd). Ну и очевидно, что всё это сделано для пиара(считалась не подписочная модель), продвижения личного бренда и для возможности получить ценный опыт. Судя по статистике Bugcrowd - из 99 отчетов идет размеренное распределение критичности. А прошлый опыт был вообще в роли Marketing Specialist. Даже интересно когда у него кривая окупаемости пойдет вверх. Будем наблюдать 😉 https://x.com/mdp_sec/status/2083723356977938807?s=20
Сперва ребята заскамили меня на двух-трёх критичных репортах. Потом залегли на дно и перестали отвечать по уже отправленным отчётам примерно на два месяца. Причём я видел, что фиксы накатывались, но платить никто не торопился. Я уже было подумал, что они решили придумать причины, чтобы не платить и за оставшиеся десять критов. Но то ли в начале августа бюджеты подъехали, то ли совесть замучила. Как итог — теперь я на первом месте в лидерборде одной весьма непростой конторки и все репорты оплачены. 🦾 PS: самое время намутить новых критов, пока есть бюджеты 😁
Пожалуй самый полезный подгон от организаторов ивента. На заметку другим организаторам 😉 Портативный дисплей на 16’1 и набор с отмычками и прозрачным замком. Малой натренируется и сможет ездить вскрывать квартиры тем кто забыл ключи внутри квартиры😁 PS: пойду теперь добивать свои репорты в “need more info” и попробую слепить что-то годное из оставшегося, что не успел сдать.
Вот и закончился Life Hacking Event 030 от HackerOne (мой второй LHE). Прежде чем принять приглашение, я трижды подумал. Многое меня останавливало в этой истории: реально сложный таргет, крутые приглашенные хакеры, шанс «опозориться». Ну реально, залететь на ивент и показать ноль — это не то, о чём я мечтал. Но в итоге получилось весьма круто. Только надо вынести за скобки тот факт, что я почти две недели по 10–12 часов сидел и рожал баги. Зато эти приключения помогли сделать множество крутых выводов и набить руку в штуках, до которых у меня раньше не находилось время. Ну и в итоге я вроде даже не опозорился, не нагрёб тупых дублей и завершил ивент с функциональной Blind SSRF, двумя XXE и парочкой Android- и Business Logic-багов. Большая их часть до сих пор даже не оценена. Теперь планирую немного отдохнуть от этой «хакерской качалки» и поделиться полезными наблюдениями с вами. P. S. Очень круто было встретить некоторых ребят вживую, и невероятно приятно, что меня узнавали 😇
Тут ребята попытались разобрать историю про взлом Hugging Face. И в целом у меня нет сомнений что взлом мог начаться из-за Context Compacting, который привел к Сontex Drift модели и полной смене фокуса на задаче. Максимально полезные 15 минут времени, которые откроют Вам глаза на новые риски.
видео или голосовое, без подписи
видео или голосовое, без подписи
Видимо это будет ответ на вопрос о том как я провел лето. И провел я его в весьма сложном Live Hacking Event от HackerOne. Сам Event закончится на этой неделе. И понравилось и не понравилось одновременно. Выводы по ивенту и мои впечатления будут в следующих постах 😉
Недавно я видел статистику что HackerOne имеет чуть более 50 миллионеров хакеров. Сегодня CEO платформы назвала точную цифру - 77. Но самое интересное что некоторые из этих людей даже не находятся в TOP 100 Leaderboard. Еще весьма интересная статистика "инфляции". Скачок в выплатах за эти пол года выше на 25% в сравнении с прошлым. Думаю что в ближайшее время все больше компаний начнет резать бюджеты коррелируя потери денег на рисёрчерах.
Когда даже триажер платформы на твоей стороне, но команда программы включила заднюю передачу и едет в пропасть. Mediation-тикет создан. Все доказательства представлены. Максимально интересно почитать причины, почему сервисы, которые используются на главном домене через middleware-прокси, внезапно перестали быть частью скоупа. Это же как сказать, что IP-адрес базы данных не в скоупе, а значит, и прямой доступ к этим данным считается Out of Scope. 😁💁♂️ Теперь у ребят два выхода: либо утопить самих себя в некомпетентности, либо принять архитектурные реалии и быть красавчиками. Но последнее по понятным причинам вряд ли случится. Так что я ищу возможности сделать всю эту историю достоянием общественности и прославить компанию, при этом не быть забаненным на платформе. Ваши идеи как это сделать грамотно в комментариях приветствуются. 😉
Респект тому кто сделал эмулятор этого великолепия 👾 Олдскулы свело не только мне. Малой отложил в сторону Nintendo switch с фортнайт и пытался разгадать пропажу слона 🤣 https://dos.zone/ru/bratya-piloty-po-sledam-polosatogo-slona/
Трудяга пошуршал вентилятором и помог вытащить пятничный крит. Теперь думаю быть максимальным подонком отправив сейчас (в вечер пятницы), или подержать до понедельника? 🙈
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
Все еще не могу осознать что сходил на их концерт. Если кому-то раньше удалось их увидеть в живую - то я вам завидую. Большую часть жизни у меня не было таких возможностей. В том числе и финансовых. А единство огромного олимпийского стадиона было невероятным. Хочется чтоб весь мир жил в таком единстве. Make love not war 🫶 SOAD 🤟🏻🇦🇲