TGViewer
Записки Зёмы Записки Зёмы @zema_notes · 390 subscribers
Post #27 1.36K
Что ломать?

Именно этот вопрос у меня появился после кражи денег запрета вывода гражданам РФ со стороны HackerOne и некоторых других площадок.

Уже прошло пол года с того момента, и я готов поделиться тем, к чему пришёл за это время.

Для дееспособных совершеннолетних граждан РФ:
bugbounty.ru;
bb.standoff365.com.

Также можно рассмотреть bugbounty.bi.zone, но у них там нет ничего, кроме собственной программы.

Для несовершеннолетних граждан РФ:
bugbounty.ru (был дан ответ, что выплаты возможны при наличии согласия от родителей);
Различные selfhosted программы, которые платят по SWIFT* и в криптовалюте.

В этот список я не стал включать hackenproof.com, которые платят в USDT, из-за сомнительных высказываний CEO. Были вбросы, что "Russians are allowed to pass the verification but not to be rewarded".

Мои фавориты - selfhosted bug bounty программы, платящие в криптовалюте.

Как их искать?:
Дорки, дорки и ещё раз дорки.

Вот пример простой дорки:

(intext:"bug bounty" | intext:"responsible disclosure") & (intext:"USDT" | intext:"BTC")

Конечно, она не найдёт все 100% программ. Можно поиграться со словами (по типу "btc" => "Bitcoin", "Bug bounty" => "bounty for bugs" и т.д.).

Этот процесс можно автоматизировать, но я предпочитаю ручками.

У многих selfhosted программ существуют некоторые проблемы с общением, иногда они могут проигнорировать сообщение.
Именно поэтому делаю так:
1. Ищу программу;
2. Нахожу какую-нибудь багу;
3. Сообщаю о ней и жду ответа;
3.1. Если ответа нет в течение 2ух недель, если не указано иного, - повторяю письмо;
4. Если был получен ответ, а лучше выплата - записываю в док и продолжаю дальше ломать цель.

Надеюсь мой опыт поможет кому-нибудь.
Всем мира, багов и выплат за них.

*Но некоторые программы всё же отказываются платить и этот момент стоит уточнить перед сдачей.


@zema_notes

#Уязвимости #BugBounty #SelfMade
  • 🔥 4
  • 👍 2
  • 💯 1
More from @zema_notes
  1. May 13, 2024Ежегодная независимая премия для пентестеров — Pentest award возвращается! Раз в году у эт…
  2. May 2, 2024Привет, это Зёма. Я вернулся. Снова. Прошло уже больше 2 лет с великого пидо прогона гражд…
  3. Jan 25, 2024История одной уязвимости в Chrome Очень простая уязвимость, которую я нашел в Google Chrom…
  4. Jan 1, 2024Всем привет и с наступившим новым годом! Всем желаю покорить новые вершины и достигнуть те…
  5. Oct 14, 2023😭😒🫕 Кузькина мать 30 октября 1961 года серьезные люди собрались на Новой Земле с одной…
  6. Sep 30, 2023Недавно у Багхантер (кто не подписан, объяснитесь, как так вышло?) проходил конкурс, в кот…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →