Road To Ipoteka
СтатистикаПуть разработчика в багхантинг https://standoff365.com/profile/vladpi/ https://bugbounty.bi.zone/profile/vladpi/
- Последний пост
- 7 мар.
- Последнее чтение
- 17 авг.
- Постов за неделю
- 0
- Всего постов
- 20
- Тип
- открытый
- Язык
- английский
- Категория
- Технологии
- В каталоге с
- 17 авг.
- 1/24сутки в ленте
- —
- 1/48двое суток
- —
- 1/72трое суток
- —
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Просыпаюсь и делюсь полезным Я потихоньку выхожу из зимней спячки в плане багхантинга, и дошли руки до улучшения своего воркфлоу. Где-то полгода как я пересел с Burp на Caido. И почти всем он меня устраивает. Но чего прям не хватало – это детектора секретов…
Просыпаюсь и делюсь полезным Я потихоньку выхожу из зимней спячки в плане багхантинга, и дошли руки до улучшения своего воркфлоу. Где-то полгода как я пересел с Burp на Caido. И почти всем он меня устраивает. Но чего прям не хватало – это детектора секретов и урлов/путей в ответах (аналога бурповому JS Miner). Ну и вместе с «дружбаном» сделал два воркфлоу для Caido: один детектит секреты при помощи gitleaks, второй собирает урлы/пути при помощи jsluice. Имхо, получилось неплохо, поэтому делюсь с вами: https://github.com/vladpi/caido-workflows Ишью, звездочки приветствуются 😉 З.Ы. А чем пользуетесь вы? З.З.Ы. Чего вам не хватает в Caido?
без подписи
Итоги 2025 Ну штож, пришло время подводить итоги года. Этот год выдался намного удачнее предыдущего: 🔣 42 отчета из них 25 валидных на 1.6 млн рублей 🔣 принял участие в трех приватных ивентах – 2 BugsZone и T-Bank Event 🔣 залутана тонна мерча Инсайты этого года: 🔣 не впираться в одну программу, если не идет. Не стоит закапываться на ровном месте, если нет идей и ничего не получается. Стоит переключиться на что-то другое. Если смотреть на ББ как на источник дополнительного заработка – это эффективнее. Наверно, это главная причина, почему этот год получился продуктивнее предыдущего. 🔣 приватки – не залог успеха, особенно, если пригласили не в числе первых. Так вышло, что мои самые жирные выплаты случились именно в публичных программах (а половина всех выплат это одна публичная программа). 🔣 ну и, «кто ищет, тот всегда найдет», Нужно всего лишь систематически уделять хантингу какое-то время – и все обязательно найдется. С Наступающим! Спасибо, что подписываетесь, читаете и реагируете! Желаю вам в новом году удачи, успехов, терпения, крепкого здоровья! Знаю, что у вас все получится! З.Ы. Ну и напоследок – вот вам главный итог года в мерче от Бизона ❤️
Любителям циферок и статистики Как-то захотелось мне в одном месте иметь информацию по своим отчетам со всех площадок. Сначала собирал руками в эксельку, но так случилось, что с SQL мне проще и собирать руками надоело. В итоге накидал CLI, которая собирает отчеты в SQLite базу, а потом из этой базенки рендерит HTML дашборд. На него и посмотреть приятно и не стыдно с кем-то поделиться. Делюсь с вами – https://github.com/vladpi/bugbounty-stats Пробуйте, предлагайте улучшения и исправления, делитесь своими дашбордами 😉
OFFZONE 2025 и мой первый BUGS ZONE Да, меня пригласили на BUGS ZONE 5, сам в шоке. Для контекста – BUGS ZONE, он же Багс, это приватное мероприятие от BI.ZONE, куда приглашают активных и лучших исследователей площадки и предлагают им поломать новый скоуп, который еще не был на ББ, или предлагают увеличенные выплаты. Я нашел 3 бага на 140 тыс. И даже занял 2 место в одной программе и топ-10 в общем рейтинге. И как по мне, для первого раза – результат хороший. Учитывая, что я довольно медлительный и у меня до багса на бизоне было 8 багов за 4 месяца, то 3 бага за 2 недели – для меня хороший результат! :D Багс плавно перетек в Оффзон. В этом году билет я покупал сам, и он стоил каждого своего рубля. Доклады, стенды, активности, мерч – огнище! Площадка в этом году, как по мне, сильно лучше прошлогодней – меньше вертикальных перемещений, все компактно. Единственный минус – мало места, где можно упасть, чтоб порешать таски и просто передохнуть. Ну и это уже, кажется, традиция – очередь за мерчем во второй день с самого утра. Но я был на опыте, и все, что хотел – забрал в первый 😂 А завершилось все шикарным афтапати от VK. Было очень круто увидеться и познакомиться с ребятами, которые скрывались за никами в лидерборде. В общем, большое спасибо @offzone_moscow, @bizone_bb, @vk_security и всем причастным, это было круто! До встречи в следующем году 😉
Май, с одной стороны, был не такой продуктивный по количеству отчетов, но по качеству вышло почти идеально. Я сдал 5 отчетов, из них 3 приняты (+134 000 рублей), один дубль и один еще в работе. Почему-то на Бизоне мне везет больше: там пока 1 дубль и 7 принятых. На Стэндоффе 7 дублей и 4 принятых. А еще, залез в топ-100 на Бизоне, прикольно 🙂
С Днём Победы, друзья! 🕊️ Помним, чтим, благодарим и гордимся.
(Не)большой апдейт +1 дубль и +1 принятый. Мой первый крит, да еще и по верхней границе. 😮 Неимоверно рад и до сих пор не могу поверить. И еще одно наблюдение – 4 из 5 принятых отчетов и всего 2 дубликата у меня в публичных программах. Так что если вдруг вас останавливает отсутствие приваток – забейте и врывайтесь в публичный скоуп!
Последние полтора месяца я стал более менее активно хантить. До ипотеки, конечно, все еще далеко, но кто ищет, тот всегда найдет 🙂 Статистика следующая: Сдал 9 багов, из них 6 в приватки и 3 в публичные. 4 дубликата, 2 еще в работе, 3 принято – +25137 рублей *дзынь*. Прошлые 5 багов я нашел и сдал за ~3 месяца. Мысли по этому поводу: Дубликаты это обидно. Особенно когда там крит (ну или около него), а оригинальному отчету 3+ месяца. С одной стороны – ну я ведь нашел, просто опоздал (на несколько месяцев 😆). С другой стороны – складывается впечатление, что я ищу (или нахожу) что-то банальное, простое и не очень импактное (вендоры забивают на фикс этих багов). Мне не хватает базы, фантазии или насмотренности – ищу то, что приходит в голову, а приходит мало. Либо потому что я и подумать не мог, что за такое платят и это стоит проверять, либо в принципе не знал. Возможно отсюда и вытекает такое количество дублей. Видимо, нужно вернуться к наполовину брошенным лабам Портсвиггера и регулярнее читать раскрытые отчеты. Я стал больше использовать инструментов. Да, чтоб разобраться и понять как и где его лучше использовать уходит время, но на дистанции это окупается. Начали появляться первые мысли про автоматизацию, укрепила их своим постом savAnna. Хочу держать примерно такой же темп, постараюсь надолго не пропадать 😉
Неитоги 2024 Привет! Давно ничего не писал сюда — потому что толком ничего не происходило в моих попытках вкатывания в ББ. Буквально в последний день Offzone, пока все были на афтапати, нашёл дубль на простенький рейс кондишен и всё. И нет, я не то чтобы прям забил, но систематичности явно не хватало — мог раз в недельку посидеть пару-тройку часов или зайти посмотреть поверхностно приватку, в которую пригласили. Осень была напряжённой, в основном из-за поиска работы и перехода на новое место. А после рабочего дня и собеседований разбираться в чём-то и впитывать довольно сложно (возможно, это возраст 😂). Не очень хочется писать именно итоги года — их не то что бы много. Но есть мысли, которыми хочу поделиться, да и зафиксировать для себя. Начну с мысли, которую уже частично затронул: система решает. Чтобы получить результат, нужно регулярно понемногу вкладывать время. Лучше каждый день-два тратить пару часов, чем раз в неделю просиживать целый день. Эта мысль кажется вообще универсальной и весьма очевидной, но в моменте её как-то не отлавливал. Приватки. До того как я получил первый инвайт, я думал, что для попадания в них нужно стабильно и много сдавать, быть в топах рейтинга. Оказалось, что это совсем не так. Активно искал и сдавал я, наверное, с месяц. Инвайт в первую приватку я получил после первого же отчёта (может, повезло). С момента последнего отчёта, в конце августа, я получил шесть инвайтов, а всего — восемь. Так что, если вас останавливает мысль, что для получения приглашений в приватные программы нужно быть супер-пупер-хакером — бросьте эту мысль и ищите свою первую-вторую багу — приватки придут. Напоследок хочу всех поздравить с наступающим, пожелать успехов во всех начинаниях, здоровья, мира и благополучия! Спасибо, что читаете, реагируете — для меня это неожиданно и ценно. ❤️ До связи в новом году!
OFFZONE 2024 ®️ Пока все писали свои посты о прошедшем OFFZONE, я пытался собрать все у себя в голове в кучу, и, кажется до сих пор не получилось. Это было очень насыщенно – куча докладов, куча активностей, куча знакомств. Двух дней, как мне показалось, было катастрофически мало. Я успел: открыть сейф в Совкомбанке, посмотреть и потыкать Sage от Т-Банка, собрать кубик Рубика (аж 4 место занял), пройтись по стендам партнеров для CUB_3 квеста, спаять аддон, натапать коинов у Positive Technologies, сходить на 6 докладов и пообщаться с огромным количеством людей. И это даже не 1/10 всего. ИМХО, хоть и у меня складывалось впечатление, что эта конференция больше для профильных спецов (к которым я себя пока вообще никак не могу отнести), но все же там были доклады и активности, доступные и полезные для ребят, кто только начинает свой путь или задумывается об этом. Поэтому очень рекомендую к посещению – билет стоит каждого рубля. И если в следующем году у меня не получится поехать за счет компании, однозначно буду раскошеливаться. Из минусов: как мне показалось, площадка не очень удачная, в зале CTF Track дышать было нечем, огромные очереди в магазин мерча (1.5 часа в очереди, чтобы узнать, что желаемого уже не осталось). Напоследок хочу поблагодарить организаторов, партнеров и всех причастных – это было очень круто! Ну и передаю всем, с кем увиделся еще раз большой привет! Мне было приятно пообщаться и увидеться с каждым ❤️
Собираю вещи на OFFZONE Сегодня выдвигаюсь в Москву на конференцию. Пишите кто хочет встретиться, познакомиться и пообщаться 🙂
Ребята из Standoff365 в пятницу релизнули раскрытие отчетов – это когда хакер может запросить у вендора разрешение на то, чтобы отчет стал виден всем. У таких публичных отчетов есть плюсы: • возможность для хакера показать свои скиллы • и полезная вещь для других хакеров – можно почерпнуть новое для себя. Так как мне раскрывать пока нечего, я решил сделать бота, который бы мониторил новые раскрытые отчеты на Standoff365 и слал бы их в телеграм канал. Тем более запросы на такую фичу стали появляться еще до официального анонса 🙂 Ну и сделал: @standoff365_bug_reports Кстати, подписывайтесь, если еще нет. А ребята из Standoff365 решили отметить меня мерчом за такую инициативу, спасибо им большое! ❤️ К ипотеке я пока не очень приблизился, зато приодет 😂
Не успел отойти от эмоций после первого первого вознаграждения, как меня накрыло новыми эмоциями. Standoff пригласили меня в приватку! Приватка – это приватная программа, в которую доступ дают по приглашениям (от вендора или площадки?). Если я все правильно…
Первый "блогерский" баунти 🙂 Очень неожиданно для меня – предыдущий пост с райтапом репостнули Похек и BI.ZONE Bug Bounty. Спасибо большое им за поддержку, и каждому кто подписался. ❤️ Ребятам из BI.ZONE Bug Bounty отдельный респект за классный подгон! Пока у меня складываются только самые теплые впечатления от ИБ комьюнити. P.S. Ковыряю приватку, есть первые результаты, но о них расскажу немного позже.
Road To Ipoteka pinned «Приветствие Привет, я Влад, бэкенд разработчик. В основном пишу и очень люблю Python, но на работе еще пишу на Go. Помимо разработки мне всегда было интересно что-то поломать-поковырять (похекать кхе-кхе), покопаться в том как что-то устроено. Но это было…»
Райтап на Bug Bank oт CyberED В июне у CyberED в их ежемесячном CTF была задачка основанная на реальном отчете на ББ, и за ее решение можно было получить ачивку и немного рейтинга на ББ платформе BI.ZONE. Запуск задачки наложился с внутренним CTF на работе, и я залетел довольно поздно (старт был в субботу, а я открыл задачу только в понедельник). Задачка оказалась очень простая, решение заняло минут 15 – и то, я искал где подвох и внимательно смотрел по сторонам. В итоге я решил ее 31ым, но за отчет получил и ачивку и рейтинг на платформе BI.ZONE. Собственно, решил опубликовать свой отчет, так как в комментариях был запрос 🙂
Принимаю поздравления с первым дублем 😂 Дубль, дубликат – статус который ставят отчету об уязвимости, если другой исследователь ранее уже сообщил об этой же уязвимости. Такие отчеты принимаются без оплаты, но за них могут дать рейтинг. В целом даже не очень расстроился. Во-первых баг низкого уровня, а во-вторых оригинальный отчет сделан довольно давненько. Из плюсов – дали доступ к оригинальному отчету, и я сверился с тем как другие оформляют отчеты (были сомнения, что я все правильно делаю). Ну и 50 рейтинга на дороге не валяются, а вместе с ними и 4 место в программе VK Education 😉
Не успел отойти от эмоций после первого первого вознаграждения, как меня накрыло новыми эмоциями. Standoff пригласили меня в приватку! Приватка – это приватная программа, в которую доступ дают по приглашениям (от вендора или площадки?). Если я все правильно понял, то приватные программы запускают, когда вендор только выходит на ББ или выводит новую программу / скоуп. Цель – контроллированый запуск всей этой истории, чтоб команду вендора не завалили отчетами и команда вендора научилась работать с ними. Это вроде как хорошая возможность потестировать скоуп с ограниченным доступом. По идее там меньше хантеров, больше уязвимостей, следовательно выше шанс что-то найти. В общем будем посмотреть! А еще, у меня тут ощутимо прибавилось новых подписчиков. Всех приветствую! 😉