Как и обещал ранее, рассказываю о своем опыте участия в bug bounty на платформе Tumar, удалось не только найти множество интересных уязвимостей, но и составить объективное мнение о плюсах и минусах программы.
Решил сосредоточился на одной компании с наиболее адекватными выплатами. Оказалось, что при желании здесь можно неплохо заработать, за июнь удалось сдать около 20 уязвимостей и заработать 2.461.666 KZT (+ 400 USD за ранние находки). Часть отчетов не оплатили, поскольку они выходили за рамки заявленного скоупа.
Среди найденных уязвимостей были: RCE; утечки персональных данных; доступ в корпоративную сеть; получение исходного кода; использование дефолтных учетных данных; и ряд других интересных находок.
Отдельно хочу отметить одну из самых интересных находок. На нее вышел совершенно случайно во время исследования пересекающейся инфраструктуры. Она позволяла подключаться к видеозвонкам между оператором и клиентом, просматривать и записывать видео и аудио.
Из плюсов, платформа защищает интересы багхантера в спорных ситуациях. У меня было несколько случаев, когда возникали разногласия с вендором, и по итогам рассмотрения решение принималось в мою пользу.
Но есть и минусы. За действительно критичные уязвимости, на мой взгляд, выплаты могли бы быть значительно выше. В моем случае это компенсировалось количеством успешных находок.
После триажа, решения по выплатам принимаются довольно долго. Кроме того, суммы могут снижать, а если уязвимость хотя бы немного выходит за рамки скоупа, то скорее всего не будет оплачена. После многолетнего опыта работы пентестером к такому подходу привыкнуть непросто, ведь в классическом пентесте любая возможность компрометации инфраструктуры считается приоритетной.
Еще один момент, который стоит учитывать, фактическая сумма выплаты оказывается ниже заявленной. После удержания налогов, пенсионных и других обязательных отчислений на руки получается примерно на ~25% меньше.
Несмотря на отдельные спорные моменты, участие оказалось интересным.
@serj_ws
Post #60
2.01K

- 👀 2