TGViewer
8ug8ear 8ug8ear @bugbeer · 2.33K subscribers
Post #63 1.68K
Всем привет.

Прочитала статью https://habr.com/ru/articles/927672/ и особенно зацепилась
И различные разработчики периодически мне пытались доказать, что найденной мной проблемы якобы нет и им-то лучше знать как работает их код.

Тоже сталкивалась с таким в багбаунти у разных вендоров.

Варианты 1
Сдаешь уязвимость - ее исправляют, а потом приходят "нам разработчик сказал, что у нас так не работало" - держи дырку от бублика. Некоторые вендора принимают отчет и оценивают только после исправления бага и ответ о наличие и критичности уязвимости ждут от команды разработки.

Варианты 2
Все сданные баги пофиксили за 3 дня, потом через неделю пришел триаж и сказал "баг не воспроизводится" - отчет закрываем как информационный. В этот момент я ухожу лечить нервы и пить ромашковый чай.

Только настойчивость, помощь площадки в некоторых случаях и наличие пруфов (данные, скрины, операции), помогло добиться принятия этих багов. После таких случаев я стала писать видео на все, даже самые простые баги.

Могу только предположить почему так происходит:
* Любой баг сначала попадает команде разработки, а потом туда приходит ИБ
* Рассинхрон процессов ИБ и dev
* KPI на количество критичных дефектов - именно этим я обьясняю отрицание, попытку скрыть наличие дефекта и быстрый молчаливый фикс. Помню как в мою работу QA нам хотели ввести KPI на наличие дефектов на проде. Я правда уволилась раньше реализации этой инициативы и не знаю чем дело закончилось.
* Бас фактор. Может быть там уволились сотрудники и весь процесс сломался?

Можно было бы сказать, что команда не готова к бб. Но первые 3 месяца открытия бб программы - самые показательные, именно в них прилетают 90% отчетов и это время команде научится, отладить и поменять свои процессы. Такой же проблемой страдают даже старые багбаунти программы

Не буду говорить, про попытку сэкономить, так как речь про крупные вендора и иногда такие случаи происходят с багами за буквально 15к. Мне кажется тут не в этом дело.

Мой совет новичкам - обязательно собирайте все доказательства наличие уязвимости, пишите видео и детально описывайте его воспроизведение.

#bugbounty #appsec
  • 💯 18
  • 🔥 8
  • ❤ 1
More from @bugbeer
  1. Aug 12, 2026Я тут первый раз у вендора столкнулась с такой ситуацией. Тестирую продукты компании. Четк…
  2. Aug 6, 2026Вышла из леса и делюсь моей болтологией на тему багбаунти. https://vkvideo.ru/video-147415…
  3. Jul 16, 2026Когда триажер решил порофлить. Вот вроде сначала расстроилась, что импакт оказался низкий,…
  4. Jul 15, 2026Приятно, хотя по таблице cutoffurmind уже обогнал и у меня второе место. Мерч я люблю. Инт…
  5. Jun 25, 2026Режим багхантинга "ночной дозор" Этот квартал апрель-июнь я активно багхантила и вот что и…
  6. May 28, 2026В ту пятницу было завершение bugs 7. Сдала 8 отчетов со всякой мелочью: 4 дубля и 4 принят…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →