TGViewer
Channel Public Channel
Porridge reports

Porridge reports

@porridge_reports

Канал про багбаунти и все прочее
Subscribers
306
Photos
43
Videos
1
Links
13
Recent Posts 18 shown
Post #88 447
Porridge reports Есть на канале старички? Как эту штуку в современных реалиях прочитать можно? 😅
image.png15.8 KB
Аппаратура доехала. Ну примерно что-то такое я и ожидал 😅
  • 😁 10
Post #87 769
Есть на канале старички? Как эту штуку в современных реалиях прочитать можно? 😅
  • 🔥 6
  • 😁 2
Post #86 813
Хочу поделиться интересным информативом в рамках ББ. Как мне кажется тут интересен и сам кейс и связанные с ним показательные моменты отношения к багбаунти и vuln menagement в целом.

Допустим у компании есть механизм сброса пароля при обнаружении его в публичных утечках. Казалось бы, функция достаточно полезная, можно только респектнуть за продуманность и заботу о пользователях. Но информация об обнаружении пароля в утечке отдается просто по логину (и неверному паролю). Что может пойти не так?

Смоделируем ситуацию:
Есть 1 атакующий, с 1 базой, содержащей публичные утечки паролей. Для простоты предположим, что его целью является получение доступа к классическим соц. сетям жертвы (например ВК и инстаграм). Ресурсов у него на перебор данного множества для 1 пользователя. Всего пользователей 10. Пускай у одного из пользователей пароль засветился в публичной утечке. Таким образом, выбрав рандомного пользователя, злоумышленник получает шанс 10% на проведение успешной атаки.

Теперь же рассмотрим ситуацию, где «услужливый» сервис сообщит нам, содержится ли пароль пользователя в утечке. Здесь есть проблема, нужно оценить вероятность того, что пользователь использует одинаковые пароли на разных сервисах. Я бы оценил эту вероятность примерно в 50% по своему опыту. (Напишите в комментах как считает много это или мало). Таким образом, за 10 запросов, если пользователь использует тот же утекший пароль, злоумышленник получает нашего пользователя как единственную цель и, уже с вероятностью 50% после перебора попадает в его аккаунты (где данный пароль был переиспользован).

Получается в моей модели с моими прописанными вероятностями сервис повысил шансы злоумышленника на успешную атаку с 10% до 50-ти. В рамках ББ это аут оф скоуп, потому что сам сервис защищен. Он сбрасывает найденный пароль и по нему уже не войти, а другие сервисы в рамках программы не рассматриваются.

Что думаете, является ли это подставой пользователей со стороны продукта или нет?
  • ❤ 1
  • 🤔 1
Post #85 695
Походу бывают
  • 🔥 21
  • ❤ 2
  • 🥰 1
  • 🤡 1
Post #84 760
Бывают ли сообщения приятнее?)
  • 🔥 14
  • ❤ 5
  • 👍 2
Post #83 747
Сегодняшняя история на Hackadvisor вдохновила скинуть ржавчину и написать свои мысли в формате полноценного поста. Что имею сказать: Качество триажа стремительно падает вслед за качеством репортов. С одной стороны могу понять площадки и платформы, страдающие от наплыва нейрослопа. С другой стороны, сдавать с нынешним качеством триажа и отношением к репортам, при этом сохраняя непринужденную улыбку на лице и здоровый оптимизм, можно только нейрослоп) Выросло время ответа во всех программах, внимание к отчету значительно снизилось. Многие программы уже официально (или неофициально) снижают выплаты. Когда сдаешь то, что за чашкой чая (или кружкой пенного) натриажил после нейронки - такая ситуация «ок». По себе знаю, что полыхает сильно меньше. Иногда смотрю нейронкой даже те программы, на которые тратить время давно зарекся. С «старорусским» способом поиска уязвимостей все совсем печально. Есть 1-2 программы в которые можно сдавать без боли сзади выстраданные в бою с бурпом и триажем баги. Остальные фактически получают и будут получать сканирование себя со всех сторон различного качества агентами за бабки, превышающие их годовую стоимость в 10-ки раз. В целом туда и дорога
  • 💯 11
Post #82 545

Forwarded from roleGIVEME 500 bucks

Влог из Standoff Hacks SHANGHAI

В этом влоге - взгляд хакера-багхантера, который прошёл весь тернистый путь мероприятия. В нём - вся наша жизнь на офлайн части ивента, где багхантеры раскрываются не только как талантливые исследователи, но и - в первую очередь - как личности. Отличный способ посмотреть, зарядиться и попасть в их число на следующем Standoff Hacks!

В выпуске вас ждут:
- Лучшие диалоги с топовыми багхантерами
- Поездка в Shanghai Disney Resort
- Пробуем острую еду с rolegiv'ом
- Готовим острую еду с rolegiv'ом
- Красная и синяя таблетки by kaban4ik
- Мини-интервью с двумя топовыми багхантерами - byq и orwagodfather
- Подведение итогов нашего конкурса с porridge
И многое, многое другое!

Всем приятного просмотра!

🔗Ссылки
💙VK Видео
📹 YouTube
  • 👍 5
  • ❤ 3
  • 🔥 3
Post #81 975
Выбирайте)
Если хотите к нам с Ваней - тоже что-нибудь придумаем 😉
meme by @byqwert
  • ❤ 11
  • 🔥 3
Post #79 1.07K
Довольно долго не получалось ломать Яндекс, но вот в начале года нашел удачный для себя скоп и пошло. Мораль - если не получается искать - возможно просто не ваш проект. Благо у Яндекса сервисов много 😁
  • 🔥 18
  • 👍 2
Post #77 686

Forwarded from roleGIVEME 500 bucks

Конкурс в честь Standoff Hacks SHAHGHAI

По случаю Standoff Hacks SHAHGHAI мы решили провести активность для наших подписчиков!

Пока мы с porridge боремся за место под солнцем, у вас есть отличная возможность побороться за крутые призы.

Условия простые:
1. Быть подписанными на каналы:
- porridge
- rolegiv
2. Написать любой комментарий под этим постом у porridge и указать в нём ссылку на ваш профиль на платформе баг-баунти или в CTF.

После окончания Standoff Hacks SHAHGHAI (20 апреля) мы подведём итоги и наградим победителей:
1️⃣ место - уникальный мерч с хакса (Какой? пока секрет🙃)
2️⃣ место - 10.000 рублей
3️⃣ место - 10.000 рублей
  • 🔥 13
  • ❤ 4
  • 👍 2
Post #76 762
Есть у кого-нибудь открытые вакансии в команду Appsec или на аудит web/мобилки? Черканите в ЛС, буду благодарен 🫶
Post #73 976
Походу не зря так много людей голосовали за Яндекс. Выплаты правда неплохие, почти везде выше ожиданий
  • 🔥 13
  • ❤ 5
Post #72 848

Forwarded from Standoff 365

Слушай как участник Standoff Hacks 🥳

Сейчас то время, чтобы исследовать программы из списка конкурса инвайтов под музыку, которая замотивирует и раскачает!

Мы попросили porridge — одного из наших багхантеров и участника Standoff Hacks, поделиться треками, которые он включает, когда уходит в багхантинг с головой.

Привет всем сопричастным и интересующимся багбаунти! Иногда лучшая музыка для багхантинга — тишина. Однако треки из этого плейлиста позволят не заскучать при обкатке «вельвета» новых программ. Всем удачных поисков и жирных выплат! 💰


А еще ходят слухи, что если участвовать в конкурсе под эти саундтреки, то можно выиграть и попасть на Standoff Hacks в другой стране 🐹

Поэтому слушай плейлист и заряжайся на победу ⬇️

😉 YouTube | 🎵 Я.Музыка
  • 🔥 8
  • 👍 4
  • 🤮 2
  • 👎 1
Post #71 699

Forwarded from InfoSec VK Hub

Сезон VK Security Confab 2026 объявляем открытым! И первая встреча — Bug Bounty Edition.

Когда: 19 марта
Где: Москва, БЦ SkyLight

Есть крутой кейс, полезный лайфхак или история, которыми стоит поделиться с коммьюнити? Приходите выступать! Ждем ваши заявки до 26 февраля.

🔹Хочу выступить!

VK Security | Буст этому каналу

#confab #митап #bugbounty
  • ❤ 5
Post #70 694
Если кто хочет выступить - не стесняйтесь 🤝
  • ❤ 1
Post #69 579

Forwarded from roleGIVEME 500 bucks

ХАКЕРЫ ОТЖИМАЮТСЯ 1000 РАЗ!

Пришло время выполнять обещания. Новогодний подкаст репостнули 9 раз (округлим до 10), так что отвечаем за слова - отжимаемся по 1000 раз!

Думаете, челленджи заканчиваются? Нет!
Вместе с Standoff365 запускаем акцию для новичков:
👉 Кто после выхода этого видео получит первую выплату на платформе Standoff365, получит уникальный мерч.

Для получения мерча можете писать мне в ЛС - @rolegiv

Всем приятного просмотра!

Участники:
🔵 rolegiv_BugBounty
🔵 MrKaban4ik
🔵 Lanyac

🔗Ссылки
💙 VK Видео
📹 YouTube
  • 🔥 4
  • 👍 1
Post #68 501

Forwarded from Очерк

Иногда, когда читаешь раскрытый репорт или статью на Medium об уязвимости в багбаунти, хочется потрогать это руками и заложить у себя в навыках ту или иную багу немного глубже.😵‍💫

Так вот, в итоге из этой мысли я сделал: https://labs.hackadvisor.io/

Все машинки собраны из публичных репортов и статей ресерчеров. Сейчас можно разворачивать стенд, решать задачи, получать подсказки и разбор уязвимости по итогу. Буду потихоньку пилить интересные машинки из раскрытых отчётов — надеюсь, вы тоже закинете что-то интересное: оно обязательно появится.

Сразу дисклеймер: у меня пока небольшой опыт в создании таких заданий, так что где-то может быть шероховато. Но со временем буду делать лучше — и сами задания, и их подачу — и добавлять больше интересных сценариев.

В целом Labs — это всего лишь MVP и первый этап будущей полноценной экосистемы HackAdvisor, которая, как и всё для сообщества, совершенно бесплатна.

Всех обнял, жду фидбек, баги и фича-реквесты🙌🏻
Ну и, пожалуйста, не ломайте сам Labs (даже если очень хочется) — пока там всё очень хрупко 🫠
  • ❤ 3
  • 👍 2
  • 💩 1
  • 🤡 1
  • 🖕 1
Older posts →

About this channel

How can I read @porridge_reports without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Porridge reports: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Porridge reports have?
Porridge reports (@porridge_reports) has 306 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Porridge reports know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →