Post #89
444
Channel Public Channel
PO - Subscribers
- 306
- Photos
- 43
- Videos
- 1
- Links
- 13
Recent Posts 18 shown
Post #88
447
Porridge reports Есть на канале старички? Как эту штуку в современных реалиях прочитать можно? 😅image.png15.8 KB
Аппаратура доехала. Ну примерно что-то такое я и ожидал 😅
- 😁 10
Post #87
769

Есть на канале старички? Как эту штуку в современных реалиях прочитать можно? 😅
- 🔥 6
- 😁 2
Post #86
813
Хочу поделиться интересным информативом в рамках ББ. Как мне кажется тут интересен и сам кейс и связанные с ним показательные моменты отношения к багбаунти и vuln menagement в целом.
Допустим у компании есть механизм сброса пароля при обнаружении его в публичных утечках. Казалось бы, функция достаточно полезная, можно только респектнуть за продуманность и заботу о пользователях. Но информация об обнаружении пароля в утечке отдается просто по логину (и неверному паролю). Что может пойти не так?
Смоделируем ситуацию:
Есть 1 атакующий, с 1 базой, содержащей публичные утечки паролей. Для простоты предположим, что его целью является получение доступа к классическим соц. сетям жертвы (например ВК и инстаграм). Ресурсов у него на перебор данного множества для 1 пользователя. Всего пользователей 10. Пускай у одного из пользователей пароль засветился в публичной утечке. Таким образом, выбрав рандомного пользователя, злоумышленник получает шанс 10% на проведение успешной атаки.
Теперь же рассмотрим ситуацию, где «услужливый» сервис сообщит нам, содержится ли пароль пользователя в утечке. Здесь есть проблема, нужно оценить вероятность того, что пользователь использует одинаковые пароли на разных сервисах. Я бы оценил эту вероятность примерно в 50% по своему опыту. (Напишите в комментах как считает много это или мало). Таким образом, за 10 запросов, если пользователь использует тот же утекший пароль, злоумышленник получает нашего пользователя как единственную цель и, уже с вероятностью 50% после перебора попадает в его аккаунты (где данный пароль был переиспользован).
Получается в моей модели с моими прописанными вероятностями сервис повысил шансы злоумышленника на успешную атаку с 10% до 50-ти. В рамках ББ это аут оф скоуп, потому что сам сервис защищен. Он сбрасывает найденный пароль и по нему уже не войти, а другие сервисы в рамках программы не рассматриваются.
Что думаете, является ли это подставой пользователей со стороны продукта или нет?
Допустим у компании есть механизм сброса пароля при обнаружении его в публичных утечках. Казалось бы, функция достаточно полезная, можно только респектнуть за продуманность и заботу о пользователях. Но информация об обнаружении пароля в утечке отдается просто по логину (и неверному паролю). Что может пойти не так?
Смоделируем ситуацию:
Есть 1 атакующий, с 1 базой, содержащей публичные утечки паролей. Для простоты предположим, что его целью является получение доступа к классическим соц. сетям жертвы (например ВК и инстаграм). Ресурсов у него на перебор данного множества для 1 пользователя. Всего пользователей 10. Пускай у одного из пользователей пароль засветился в публичной утечке. Таким образом, выбрав рандомного пользователя, злоумышленник получает шанс 10% на проведение успешной атаки.
Теперь же рассмотрим ситуацию, где «услужливый» сервис сообщит нам, содержится ли пароль пользователя в утечке. Здесь есть проблема, нужно оценить вероятность того, что пользователь использует одинаковые пароли на разных сервисах. Я бы оценил эту вероятность примерно в 50% по своему опыту. (Напишите в комментах как считает много это или мало). Таким образом, за 10 запросов, если пользователь использует тот же утекший пароль, злоумышленник получает нашего пользователя как единственную цель и, уже с вероятностью 50% после перебора попадает в его аккаунты (где данный пароль был переиспользован).
Получается в моей модели с моими прописанными вероятностями сервис повысил шансы злоумышленника на успешную атаку с 10% до 50-ти. В рамках ББ это аут оф скоуп, потому что сам сервис защищен. Он сбрасывает найденный пароль и по нему уже не войти, а другие сервисы в рамках программы не рассматриваются.
Что думаете, является ли это подставой пользователей со стороны продукта или нет?
- ❤ 1
- 🤔 1
Post #85
695

Походу бывают
- 🔥 21
- ❤ 2
- 🥰 1
- 🤡 1
Post #84
760

Бывают ли сообщения приятнее?)
- 🔥 14
- ❤ 5
- 👍 2
Post #83
747
Сегодняшняя история на Hackadvisor вдохновила скинуть ржавчину и написать свои мысли в формате полноценного поста. Что имею сказать: Качество триажа стремительно падает вслед за качеством репортов. С одной стороны могу понять площадки и платформы, страдающие от наплыва нейрослопа. С другой стороны, сдавать с нынешним качеством триажа и отношением к репортам, при этом сохраняя непринужденную улыбку на лице и здоровый оптимизм, можно только нейрослоп) Выросло время ответа во всех программах, внимание к отчету значительно снизилось. Многие программы уже официально (или неофициально) снижают выплаты. Когда сдаешь то, что за чашкой чая (или кружкой пенного) натриажил после нейронки - такая ситуация «ок». По себе знаю, что полыхает сильно меньше. Иногда смотрю нейронкой даже те программы, на которые тратить время давно зарекся. С «старорусским» способом поиска уязвимостей все совсем печально. Есть 1-2 программы в которые можно сдавать без боли сзади выстраданные в бою с бурпом и триажем баги. Остальные фактически получают и будут получать сканирование себя со всех сторон различного качества агентами за бабки, превышающие их годовую стоимость в 10-ки раз. В целом туда и дорога
- 💯 11
Post #82
545
Forwarded from roleGIVEME 500 bucks

Влог из Standoff Hacks SHANGHAI
В этом влоге - взгляд хакера-багхантера, который прошёл весь тернистый путь мероприятия. В нём - вся наша жизнь на офлайн части ивента, где багхантеры раскрываются не только как талантливые исследователи, но и - в первую очередь - как личности. Отличный способ посмотреть, зарядиться и попасть в их число на следующем Standoff Hacks!
В выпуске вас ждут:
- Лучшие диалоги с топовыми багхантерами
- Поездка в Shanghai Disney Resort
- Пробуем острую еду с rolegiv'ом
- Готовим острую еду с rolegiv'ом
- Красная и синяя таблетки by kaban4ik
- Мини-интервью с двумя топовыми багхантерами - byq и orwagodfather
- Подведение итогов нашего конкурса с porridge
И многое, многое другое!
Всем приятного просмотра!
🔗Ссылки
💙VK Видео
📹 YouTube
В этом влоге - взгляд хакера-багхантера, который прошёл весь тернистый путь мероприятия. В нём - вся наша жизнь на офлайн части ивента, где багхантеры раскрываются не только как талантливые исследователи, но и - в первую очередь - как личности. Отличный способ посмотреть, зарядиться и попасть в их число на следующем Standoff Hacks!
В выпуске вас ждут:
- Лучшие диалоги с топовыми багхантерами
- Поездка в Shanghai Disney Resort
- Пробуем острую еду с rolegiv'ом
- Готовим острую еду с rolegiv'ом
- Красная и синяя таблетки by kaban4ik
- Мини-интервью с двумя топовыми багхантерами - byq и orwagodfather
- Подведение итогов нашего конкурса с porridge
И многое, многое другое!
Всем приятного просмотра!
🔗Ссылки
💙VK Видео
📹 YouTube
- 👍 5
- ❤ 3
- 🔥 3
Post #81
975
Post #79
1.07K

Довольно долго не получалось ломать Яндекс, но вот в начале года нашел удачный для себя скоп и пошло. Мораль - если не получается искать - возможно просто не ваш проект. Благо у Яндекса сервисов много 😁
- 🔥 18
- 👍 2
Post #77
686
Forwarded from roleGIVEME 500 bucks

Конкурс в честь Standoff Hacks SHAHGHAI
По случаю Standoff Hacks SHAHGHAI мы решили провести активность для наших подписчиков!
Пока мы с porridge боремся за место под солнцем, у вас есть отличная возможность побороться за крутые призы.
Условия простые:
1. Быть подписанными на каналы:
- porridge
- rolegiv
2. Написать любой комментарий под этим постом у porridge и указать в нём ссылку на ваш профиль на платформе баг-баунти или в CTF.
После окончания Standoff Hacks SHAHGHAI (20 апреля) мы подведём итоги и наградим победителей:
1️⃣ место - уникальный мерч с хакса (Какой? пока секрет🙃)
2️⃣ место - 10.000 рублей
3️⃣ место - 10.000 рублей
По случаю Standoff Hacks SHAHGHAI мы решили провести активность для наших подписчиков!
Пока мы с porridge боремся за место под солнцем, у вас есть отличная возможность побороться за крутые призы.
Условия простые:
1. Быть подписанными на каналы:
- porridge
- rolegiv
2. Написать любой комментарий под этим постом у porridge и указать в нём ссылку на ваш профиль на платформе баг-баунти или в CTF.
После окончания Standoff Hacks SHAHGHAI (20 апреля) мы подведём итоги и наградим победителей:
1️⃣ место - уникальный мерч с хакса (Какой? пока секрет🙃)
2️⃣ место - 10.000 рублей
3️⃣ место - 10.000 рублей
- 🔥 13
- ❤ 4
- 👍 2
Post #76
762
Есть у кого-нибудь открытые вакансии в команду Appsec или на аудит web/мобилки? Черканите в ЛС, буду благодарен 🫶
Post #73
976



Походу не зря так много людей голосовали за Яндекс. Выплаты правда неплохие, почти везде выше ожиданий
- 🔥 13
- ❤ 5
Post #72
848
Forwarded from Standoff 365

Слушай как участник Standoff Hacks 🥳
Сейчас то время, чтобы исследовать программы из списка конкурса инвайтов под музыку, которая замотивирует и раскачает!
Мы попросили porridge — одного из наших багхантеров и участника Standoff Hacks, поделиться треками, которые он включает, когда уходит в багхантинг с головой.
А еще ходят слухи, что если участвовать в конкурсе под эти саундтреки, то можно выиграть и попасть на Standoff Hacks в другой стране 🐹
Поэтому слушай плейлист и заряжайся на победу ⬇️
😉 YouTube | 🎵 Я.Музыка
Сейчас то время, чтобы исследовать программы из списка конкурса инвайтов под музыку, которая замотивирует и раскачает!
Мы попросили porridge — одного из наших багхантеров и участника Standoff Hacks, поделиться треками, которые он включает, когда уходит в багхантинг с головой.
Привет всем сопричастным и интересующимся багбаунти! Иногда лучшая музыка для багхантинга — тишина. Однако треки из этого плейлиста позволят не заскучать при обкатке «вельвета» новых программ. Всем удачных поисков и жирных выплат! 💰
А еще ходят слухи, что если участвовать в конкурсе под эти саундтреки, то можно выиграть и попасть на Standoff Hacks в другой стране 🐹
Поэтому слушай плейлист и заряжайся на победу ⬇️
😉 YouTube | 🎵 Я.Музыка
- 🔥 8
- 👍 4
- 🤮 2
- 👎 1
Post #71
699
Forwarded from InfoSec VK Hub

Сезон VK Security Confab 2026 объявляем открытым! И первая встреча — Bug Bounty Edition.
Когда: 19 марта
Где: Москва, БЦ SkyLight
Есть крутой кейс, полезный лайфхак или история, которыми стоит поделиться с коммьюнити? Приходите выступать! Ждем ваши заявки до 26 февраля.
🔹Хочу выступить!
VK Security | Буст этому каналу
#confab #митап #bugbounty
Когда: 19 марта
Где: Москва, БЦ SkyLight
Есть крутой кейс, полезный лайфхак или история, которыми стоит поделиться с коммьюнити? Приходите выступать! Ждем ваши заявки до 26 февраля.
🔹Хочу выступить!
VK Security | Буст этому каналу
#confab #митап #bugbounty
- ❤ 5
Post #70
694
Если кто хочет выступить - не стесняйтесь 🤝
- ❤ 1
Post #69
579
Forwarded from roleGIVEME 500 bucks

ХАКЕРЫ ОТЖИМАЮТСЯ 1000 РАЗ!
Пришло время выполнять обещания. Новогодний подкаст репостнули 9 раз (округлим до 10), так что отвечаем за слова - отжимаемся по 1000 раз!
Думаете, челленджи заканчиваются? Нет!
Вместе с Standoff365 запускаем акцию для новичков:
👉 Кто после выхода этого видео получит первую выплату на платформе Standoff365, получит уникальный мерч.
Для получения мерча можете писать мне в ЛС - @rolegiv
Всем приятного просмотра!
Участники:
🔵 rolegiv_BugBounty
🔵 MrKaban4ik
🔵 Lanyac
🔗Ссылки
💙 VK Видео
📹 YouTube
Пришло время выполнять обещания. Новогодний подкаст репостнули 9 раз (округлим до 10), так что отвечаем за слова - отжимаемся по 1000 раз!
Думаете, челленджи заканчиваются? Нет!
Вместе с Standoff365 запускаем акцию для новичков:
👉 Кто после выхода этого видео получит первую выплату на платформе Standoff365, получит уникальный мерч.
Для получения мерча можете писать мне в ЛС - @rolegiv
Всем приятного просмотра!
Участники:
🔵 rolegiv_BugBounty
🔵 MrKaban4ik
🔵 Lanyac
🔗Ссылки
💙 VK Видео
📹 YouTube
- 🔥 4
- 👍 1
Post #68
501
Forwarded from Очерк

Иногда, когда читаешь раскрытый репорт или статью на Medium об уязвимости в багбаунти, хочется потрогать это руками и заложить у себя в навыках ту или иную багу немного глубже.😵💫
Так вот, в итоге из этой мысли я сделал: https://labs.hackadvisor.io/
Все машинки собраны из публичных репортов и статей ресерчеров. Сейчас можно разворачивать стенд, решать задачи, получать подсказки и разбор уязвимости по итогу. Буду потихоньку пилить интересные машинки из раскрытых отчётов — надеюсь, вы тоже закинете что-то интересное: оно обязательно появится.
Сразу дисклеймер: у меня пока небольшой опыт в создании таких заданий, так что где-то может быть шероховато. Но со временем буду делать лучше — и сами задания, и их подачу — и добавлять больше интересных сценариев.
В целом Labs — это всего лишь MVP и первый этап будущей полноценной экосистемы HackAdvisor, которая, как и всё для сообщества, совершенно бесплатна.
Всех обнял, жду фидбек, баги и фича-реквесты🙌🏻
Ну и, пожалуйста, не ломайте сам Labs (даже если очень хочется) — пока там всё очень хрупко 🫠
Так вот, в итоге из этой мысли я сделал: https://labs.hackadvisor.io/
Все машинки собраны из публичных репортов и статей ресерчеров. Сейчас можно разворачивать стенд, решать задачи, получать подсказки и разбор уязвимости по итогу. Буду потихоньку пилить интересные машинки из раскрытых отчётов — надеюсь, вы тоже закинете что-то интересное: оно обязательно появится.
Сразу дисклеймер: у меня пока небольшой опыт в создании таких заданий, так что где-то может быть шероховато. Но со временем буду делать лучше — и сами задания, и их подачу — и добавлять больше интересных сценариев.
В целом Labs — это всего лишь MVP и первый этап будущей полноценной экосистемы HackAdvisor, которая, как и всё для сообщества, совершенно бесплатна.
Всех обнял, жду фидбек, баги и фича-реквесты🙌🏻
Ну и, пожалуйста, не ломайте сам Labs (даже если очень хочется) — пока там всё очень хрупко 🫠
- ❤ 3
- 👍 2
- 💩 1
- 🤡 1
- 🖕 1
About this channel
- How can I read @porridge_reports without a Telegram account?
- TGViewer shows the public web preview Telegram publishes for Porridge reports: recent posts, photos, videos and the subscriber count, with no app, login or account.
- How many subscribers does Porridge reports have?
- Porridge reports (@porridge_reports) has 306 subscribers on Telegram, refreshed roughly every 30 minutes.
- Does Porridge reports know I viewed it here?
- No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
