Самое слабое звено в любой системе - человек.
Не всегда нужно писать эксплойты или обходить шифрование. Часто достаточно просто знать, куда заглянуть и увидеть логику, которую пропустили на ревью или настройке. Система может быть защищена на уровне ядра, но споткнуться об одну unchecked-переменную или забытую админку.
Личный опыт подтверждает (удалось залутать): - 500к за лежащую в открытом доступе CRM малоизвестной, но высокодоходной компании.
- Мерч (худи, кепка, футболка) (забавно, но и так сойдёт) от всеми известному гиганта ритейла за аналогичный кейс. Правда, чтобы просто сообщить о дыре, ушло два дня на поиск контактов. У них нет ни bug bounty, ни каналов связи для таких случаев. Пришлось играть в детектива, чтобы сделать им доброе дело.
Оба кейса объединяло одно - халатность разработчиков, которые держали дев-сервер в открытом доступе с подключённой прод базой. Это база!!!
Bug bounty для бизнеса - это не статья расходов, а страховка. Дешевле заплатить исследователю, чем терять деньги, клиентов и нервы после публичной утечки.
Компании, а как вы относитесь к bug bounty-программам? Достаточно ли уделяете внимания безопасности на этапе архитектуры и разработки, или надеетесь, что «нас не тронут»? И главное - есть ли у вас вообще понятный способ сообщить о проблеме, или снова придётся искать контакты по два дня?
· 10.04
Дев-сервер с проддатой в открытом доступе — это классика, которая не устаревает. Удивительно, что при всех разговорах о DevSecOps такие вещи до сих пор регулярно встречаются. Bug bounty — это действительно страховка, а не маркетинг: стоимость репутационного ущерба от утечки несопоставима с выплатой исследователю. Отдельная боль — отсутствие каналов для ответственного раскрытия: у компаний должен быть публичный security.txt или хотя бы dedicated email — это минимум, который стоит ноль усилий.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён
· 10.04
Ну когда нибудь до них дойдет. Но это не точно.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён