TGViewer
Серж.WS Channel Серж.WS Channel @serj_ws · 1.89K subscribers
Post #60 2.01K
Как и обещал ранее, рассказываю о своем опыте участия в bug bounty на платформе Tumar, удалось не только найти множество интересных уязвимостей, но и составить объективное мнение о плюсах и минусах программы.

Решил сосредоточился на одной компании с наиболее адекватными выплатами. Оказалось, что при желании здесь можно неплохо заработать, за июнь удалось сдать около 20 уязвимостей и заработать 2.461.666 KZT (+ 400 USD за ранние находки). Часть отчетов не оплатили, поскольку они выходили за рамки заявленного скоупа.

Среди найденных уязвимостей были: RCE; утечки персональных данных; доступ в корпоративную сеть; получение исходного кода; использование дефолтных учетных данных; и ряд других интересных находок.

Отдельно хочу отметить одну из самых интересных находок. На нее вышел совершенно случайно во время исследования пересекающейся инфраструктуры. Она позволяла подключаться к видеозвонкам между оператором и клиентом, просматривать и записывать видео и аудио.

Из плюсов, платформа защищает интересы багхантера в спорных ситуациях. У меня было несколько случаев, когда возникали разногласия с вендором, и по итогам рассмотрения решение принималось в мою пользу.

Но есть и минусы. За действительно критичные уязвимости, на мой взгляд, выплаты могли бы быть значительно выше. В моем случае это компенсировалось количеством успешных находок.

После триажа, решения по выплатам принимаются довольно долго. Кроме того, суммы могут снижать, а если уязвимость хотя бы немного выходит за рамки скоупа, то скорее всего не будет оплачена. После многолетнего опыта работы пентестером к такому подходу привыкнуть непросто, ведь в классическом пентесте любая возможность компрометации инфраструктуры считается приоритетной.

Еще один момент, который стоит учитывать, фактическая сумма выплаты оказывается ниже заявленной. После удержания налогов, пенсионных и других обязательных отчислений на руки получается примерно на ~25% меньше.

Несмотря на отдельные спорные моменты, участие оказалось интересным.

@serj_ws
  • 👀 2
More from @serj_ws
  1. Sep 30, 2026Презентацию выложу чуть позже. @serj_ws
  2. Sep 28, 2026🎤 KazHackStan 2026 спикері — Сергей Песков Сергей — ақпараттық қауіпсіздік және Red Teami…
  3. Sep 22, 2026Claude теперь и пиццу готовит. Видимо, лимиты на токены уже закончились, но аппетит осталс…
  4. Aug 4, 2026Cейчас можно получить Gemini Plus бесплатно на 12 месяцев. Для пользователей из Казахстана…
  5. Jun 30, 2026Запись доклада с конференции BeeTech'26 уже доступна на YouTube! «Безопасность iOS: типичн…
  6. Jun 23, 2026Небольшой промежуточный апдейт. Как писал ранее, решил попробовать ББ в KZ. По результатам…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →