TGViewer
.и в продакшен .и в продакшен @devfounder · 2.92K subscribers
Post #26 748
​​Как отвечать баг-баунти хантерам?

В подкасте Самата про безопасность обсуждалась индустрия "охоты за багами" (АКА "баг-баунти" - это когда хакеры взламывают компанию из благих побуждений, чтобы потом вежливо сообщить об уязвимости и получить за это вознаграждение). Только у Самата это обсуждали с точки зрения баг-хантеров, а я расскажу, как это выглядит со стороны компании.

Начиная с какого-то уровня вашему стартапу начнут приходить вот такие письма (орфография сохранена).

Hallo dear frend! I'm an independant security researcher and found a really very critical vulnerability on your website. Please get back to me!

Я, сука, даже сквозь экран слышу индийский акцент.

Алгоритм взаимодействия такой:

1. Половина этих ребят, скорее всего, просто погоняли на вашем сайте какой-нибудь XSS сканер. Их познаний едва хватает, чтобы вбить в URL "or 1=1; drop database" и с этой уловкой они уже 10 лет ломятся на все сайты мира, не разбирая версий.

Одна группа дебилов из Алжира уже третий год долбит нас каким-то древним нюкером для phpMyAdmin, периодически утомляя нас шантажирующими "репортами".

Таких можно посылать даже не отвечая.

Ну или забанить Алжир, например.

2. Из оставшихся - у 90% будет одноразовый ящик на gmail, нежный возраст и кривой английский. Таких тоже можно посылать, даже если уязвимость более менее трушная, но вы про нее давно знаете и ее тупо лень чинить (это, кстати, тоже способ отмахаться от школьников - оставить им такой honeypot, чтобы не засирали логи, а поскорее отвалили хвастаться "взломом" перед одноклассниками).

Как послать их быстро и безболезненно - спросить у них полное имя и адрес "для инвойса". 90% обиженно сольются в туман.

Заодно спросите банковский счет, на который вы переведете вознаграждение. Это еще один фильтр от кулхацкеров, плюс, счет все равно понадобится, чтобы нормально заплатить и списать налоги на расходы компании, ну не биткойн же им кидать...

Если человек нормальный и действительно ресерчер, а не школьник с ломаной виндой, он, конечно, все пришлет.

Вообще, это тонкий лед. Пока уязвимость не разглашена - вы у хантера в заложниках и это неприятно. Ваш единственный leverage - осторожно узнать их персональные данные.

После разглашения уязвимости - в заложниках уже они у вас. И именно этим меня весь этот бизнес раздражает - обе стороны вынуждены лавировать в шаге от банального шантажа :(

3. С оставшимися персонажами уже можно работать. Скажите, что баг-баунти программы у вас нет, но вы с удовольствием заплатите за найденную уязвимость. Перед выплатой попросите подписать NDA (это важно), где они обещают не пользоваться уязвимостью в личных целях и не разглашать ее третьим лицам. По крайней мере, пока вы ее не пофиксите, хотя мы обычно просим не публиковать вообще никогда, ибо у нас есть клиенты с "self-hosted" версиями, которые постоянно забывают пропатчиться. Шаблоны договоров, кажется, были на hackerone

Однажды мы, кстати, забыли сделать такой договор и у нас был неприятный эпизод с солидной американской ресерч-компанией, которая сообщила нам об уязвимости, получила вознаграждение, а потом все равно опубликовала большой пост-мортем в своем блоге. И на все попытки спросить "ээээ??" отвечала в духе "ну и че вы нам сделаете?" Было обидно (см. выше про шантаж).

А вообще, если вас ломают - поздравляю, это признание
  • 👍 1
More from @devfounder
  1. Jul 11, 2026Apple ночью подала в суд на OpenAI. Текст иска прям производственный триллер и промышленны…
  2. Jun 14, 2026Как запрещали Фейбл • Близкий партнер как Anthropic, так и правительства США, который тест…
  3. Apr 17, 2026Давайте объясню, а то многие не понимают, почему из-за ИИ у всех более-менее неглупых люде…
  4. Oct 30, 2025Курсор 2.0 так меня выбесил, что вчера ночью написал рейдж-пост https://www.jitbit.com/ale…
  5. Jul 29, 2025Джек Дорси (фаундер Твиттера) зачем-то пошел и за одни выходные запилил Bitchat (он реальн…
  6. Jun 11, 2025Apple выпустила исследование "The illusion of thinking". О том, что "думающий режим" AI-мо…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →