- Последний пост
- 27 июл.
- Последнее чтение
- 14 авг.
- Постов за неделю
- 0
- Всего постов
- 20
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 266
- 1/48двое суток
- 304
- 1/72трое суток
- 328
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Подводим итоги 😪
Аппаратура доехала. Ну примерно что-то такое я и ожидал 😅
Есть на канале старички? Как эту штуку в современных реалиях прочитать можно? 😅
Хочу поделиться интересным информативом в рамках ББ. Как мне кажется тут интересен и сам кейс и связанные с ним показательные моменты отношения к багбаунти и vuln menagement в целом. Допустим у компании есть механизм сброса пароля при обнаружении его в публичных утечках. Казалось бы, функция достаточно полезная, можно только респектнуть за продуманность и заботу о пользователях. Но информация об обнаружении пароля в утечке отдается просто по логину (и неверному паролю). Что может пойти не так? Смоделируем ситуацию: Есть 1 атакующий, с 1 базой, содержащей публичные утечки паролей. Для простоты предположим, что его целью является получение доступа к классическим соц. сетям жертвы (например ВК и инстаграм). Ресурсов у него на перебор данного множества для 1 пользователя. Всего пользователей 10. Пускай у одного из пользователей пароль засветился в публичной утечке. Таким образом, выбрав рандомного пользователя, злоумышленник получает шанс 10% на проведение успешной атаки. Теперь же рассмотрим ситуацию, где «услужливый» сервис сообщит нам, содержится ли пароль пользователя в утечке. Здесь есть проблема, нужно оценить вероятность того, что пользователь использует одинаковые пароли на разных сервисах. Я бы оценил эту вероятность примерно в 50% по своему опыту. (Напишите в комментах как считает много это или мало). Таким образом, за 10 запросов, если пользователь использует тот же утекший пароль, злоумышленник получает нашего пользователя как единственную цель и, уже с вероятностью 50% после перебора попадает в его аккаунты (где данный пароль был переиспользован). Получается в моей модели с моими прописанными вероятностями сервис повысил шансы злоумышленника на успешную атаку с 10% до 50-ти. В рамках ББ это аут оф скоуп, потому что сам сервис защищен. Он сбрасывает найденный пароль и по нему уже не войти, а другие сервисы в рамках программы не рассматриваются. Что думаете, является ли это подставой пользователей со стороны продукта или нет?
Походу бывают
Бывают ли сообщения приятнее?)
Сегодняшняя история на Hackadvisor вдохновила скинуть ржавчину и написать свои мысли в формате полноценного поста. Что имею сказать: Качество триажа стремительно падает вслед за качеством репортов. С одной стороны могу понять площадки и платформы, страдающие от наплыва нейрослопа. С другой стороны, сдавать с нынешним качеством триажа и отношением к репортам, при этом сохраняя непринужденную улыбку на лице и здоровый оптимизм, можно только нейрослоп) Выросло время ответа во всех программах, внимание к отчету значительно снизилось. Многие программы уже официально (или неофициально) снижают выплаты. Когда сдаешь то, что за чашкой чая (или кружкой пенного) натриажил после нейронки - такая ситуация «ок». По себе знаю, что полыхает сильно меньше. Иногда смотрю нейронкой даже те программы, на которые тратить время давно зарекся. С «старорусским» способом поиска уязвимостей все совсем печально. Есть 1-2 программы в которые можно сдавать без боли сзади выстраданные в бою с бурпом и триажем баги. Остальные фактически получают и будут получать сканирование себя со всех сторон различного качества агентами за бабки, превышающие их годовую стоимость в 10-ки раз. В целом туда и дорога
Влог из Standoff Hacks SHANGHAI В этом влоге - взгляд хакера-багхантера, который прошёл весь тернистый путь мероприятия. В нём - вся наша жизнь на офлайн части ивента, где багхантеры раскрываются не только как талантливые исследователи, но и - в первую очередь - как личности. Отличный способ посмотреть, зарядиться и попасть в их число на следующем Standoff Hacks! В выпуске вас ждут: - Лучшие диалоги с топовыми багхантерами - Поездка в Shanghai Disney Resort - Пробуем острую еду с rolegiv'ом - Готовим острую еду с rolegiv'ом - Красная и синяя таблетки by kaban4ik - Мини-интервью с двумя топовыми багхантерами - byq и orwagodfather - Подведение итогов нашего конкурса с porridge И многое, многое другое! Всем приятного просмотра! 🔗Ссылки 💙VK Видео 📹 YouTube
Выбирайте) Если хотите к нам с Ваней - тоже что-нибудь придумаем 😉 meme by @byqwert
Довольно долго не получалось ломать Яндекс, но вот в начале года нашел удачный для себя скоп и пошло. Мораль - если не получается искать - возможно просто не ваш проект. Благо у Яндекса сервисов много 😁
Конкурс в честь Standoff Hacks SHAHGHAI По случаю Standoff Hacks SHAHGHAI мы решили провести активность для наших подписчиков! Пока мы с porridge боремся за место под солнцем, у вас есть отличная возможность побороться за крутые призы. Условия простые: 1. Быть подписанными на каналы: - porridge - rolegiv 2. Написать любой комментарий под этим постом у porridge и указать в нём ссылку на ваш профиль на платформе баг-баунти или в CTF. После окончания Standoff Hacks SHAHGHAI (20 апреля) мы подведём итоги и наградим победителей: 1️⃣ место - уникальный мерч с хакса (Какой? пока секрет🙃) 2️⃣ место - 10.000 рублей 3️⃣ место - 10.000 рублей
Есть у кого-нибудь открытые вакансии в команду Appsec или на аудит web/мобилки? Черканите в ЛС, буду благодарен 🫶
без подписи
без подписи
Походу не зря так много людей голосовали за Яндекс. Выплаты правда неплохие, почти везде выше ожиданий
Слушай как участник Standoff Hacks 🥳 Сейчас то время, чтобы исследовать программы из списка конкурса инвайтов под музыку, которая замотивирует и раскачает! Мы попросили porridge — одного из наших багхантеров и участника Standoff Hacks, поделиться треками, которые он включает, когда уходит в багхантинг с головой. Привет всем сопричастным и интересующимся багбаунти! Иногда лучшая музыка для багхантинга — тишина. Однако треки из этого плейлиста позволят не заскучать при обкатке «вельвета» новых программ. Всем удачных поисков и жирных выплат! 💰 А еще ходят слухи, что если участвовать в конкурсе под эти саундтреки, то можно выиграть и попасть на Standoff Hacks в другой стране 🐹 Поэтому слушай плейлист и заряжайся на победу ⬇️ 😉 YouTube | 🎵 Я.Музыка
Сезон VK Security Confab 2026 объявляем открытым! И первая встреча — Bug Bounty Edition. Когда: 19 марта Где: Москва, БЦ SkyLight Есть крутой кейс, полезный лайфхак или история, которыми стоит поделиться с коммьюнити? Приходите выступать! Ждем ваши заявки до 26 февраля. 🔹Хочу выступить! VK Security | Буст этому каналу #confab #митап #bugbounty
Если кто хочет выступить - не стесняйтесь 🤝
ХАКЕРЫ ОТЖИМАЮТСЯ 1000 РАЗ! Пришло время выполнять обещания. Новогодний подкаст репостнули 9 раз (округлим до 10), так что отвечаем за слова - отжимаемся по 1000 раз! Думаете, челленджи заканчиваются? Нет! Вместе с Standoff365 запускаем акцию для новичков: 👉 Кто после выхода этого видео получит первую выплату на платформе Standoff365, получит уникальный мерч. Для получения мерча можете писать мне в ЛС - @rolegiv Всем приятного просмотра! Участники: 🔵 rolegiv_BugBounty 🔵 MrKaban4ik 🔵 Lanyac 🔗Ссылки 💙 VK Видео 📹 YouTube
Иногда, когда читаешь раскрытый репорт или статью на Medium об уязвимости в багбаунти, хочется потрогать это руками и заложить у себя в навыках ту или иную багу немного глубже.😵💫 Так вот, в итоге из этой мысли я сделал: https://labs.hackadvisor.io/ Все машинки собраны из публичных репортов и статей ресерчеров. Сейчас можно разворачивать стенд, решать задачи, получать подсказки и разбор уязвимости по итогу. Буду потихоньку пилить интересные машинки из раскрытых отчётов — надеюсь, вы тоже закинете что-то интересное: оно обязательно появится. Сразу дисклеймер: у меня пока небольшой опыт в создании таких заданий, так что где-то может быть шероховато. Но со временем буду делать лучше — и сами задания, и их подачу — и добавлять больше интересных сценариев. В целом Labs — это всего лишь MVP и первый этап будущей полноценной экосистемы HackAdvisor, которая, как и всё для сообщества, совершенно бесплатна. Всех обнял, жду фидбек, баги и фича-реквесты🙌🏻 Ну и, пожалуйста, не ломайте сам Labs (даже если очень хочется) — пока там всё очень хрупко 🫠