bug bounty

Всё по теме «bug bounty» на форуме Codeby.net. Обсуждений: 40. Разборы, инструменты и практика по информационной безопасности.
  1. codeby_jobs_bot

    Вакансия Пентестер веб-приложений (Senior) — Совкомбанк Технологии

    Пентестер веб-приложений (Senior) Работодатель: Совкомбанк Технологии Локация: Санкт-Петербург (удалённо) Зарплата: не указана Пентестер веб-приложений — Senior 🏢 Компания: Совкомбанк Технологии 📍 Санкт-Петербург 🏠 Удалённо 💼 Опыт: 3–6 лет 💰 Зарплата: по договорённости Что делать: —...
  2. Сергей Попов

    Статья BOLA IDOR уязвимость: полное руководство по broken object level authorization - от теории до эксплуатации

    Замените одну цифру в API-запросе - и вы читаете чужую банковскую выписку. Без инструментов, без эксплойт-чейнов, без zero-day. Просто другое число в URL. По данным Snyk, именно так T-Mobile потеряла данные 37 миллионов клиентов - урегулирование обошлось в $350 миллионов. Peloton раскрыла...
  3. delifer

    Статья SSRF против внутреннего админского API: от разведки до эксплуатации и defense in depth

    Постановка задачи и архитектура приложения Всего один некорректно настроенный параметр URL может позволить злоумышленнику использовать запросы на стороне сервера для получения потенциального доступа к внутренним сервисам, конечным точкам облачных метаданных или скрытым ресурсам, которые...
  4. D

    Архив Ищу пентестера в команду

    Ищу WEB-пентестера для сотрудничества и работы в команде. Возможен как постоянный формат, так и подработка под отдельные задачи. Основной уклон — проверка безопасности сайтов: корпоративные сайты, веб-сервисы, личные кабинеты, формы, админ-панели, CMS, пользовательские сценарии и связанные с...
  5. Сергей Попов

    Статья IDOR уязвимость в bug bounty: как находить и репортить для максимальных выплат

    Одна подмена параметра в API-запросе - и ты читаешь чужие паспортные данные, скачиваешь чужие документы или переназначаешь чужой проект на свой аккаунт. IDOR уязвимость - пожалуй, самый недооценённый класс проблем в bug bounty. Автоматические сканеры её не ловят, WAF не блокирует, а разработчики...
  6. Сергей Попов

    Статья ИИ для пентеста в 2026: что реально работает на engagement'ах, а что — маркетинг

    За последние восемь месяцев я впихивал LLM-инструменты в десятки реальных engagement'ов - от bug bounty до red team-контрактов на финтех. Не потому, что ИИ «взламывает за вас» (спойлер: не взламывает), а потому, что он разгребает nmap-вывод на 3000 строк, парсит минифицированный JS и пишет...
  7. Сергей Попов

    Статья WAPT (пентест веб-приложений) от Codeby: программа, методика и отзывы студентов

    🔄 Обновлено: 17.07.2026 WAPT Codeby: ключевые детали, которых не хватает для выбора WAPT (Web Application Penetration Testing) от Codeby - курс на 144 академических часа с 86 практическими заданиями в лаборатории, покрывающий полный цикл пентеста веб-приложений: от разведки через Shodan/Vulners...
  8. Luxkerr

    Статья Этичный хакинг и закон: Чего боятся новички?

    Представьте ситуацию: вы решили изучать кибербезопасность, скачали Kali Linux, запустили Nmap, и тут же в голове появляется мысль — "А не попаду ли я в тюрьму за это?" Этот страх останавливает тысячи потенциальных специалистов по ИБ ещё до того, как они сделают первый шаг в профессию. Такие...
  9. Сергей Попов

    Статья Bug Bounty 2025: Полный Гайд как Заработать от $1000 до $10000 в Месяц [Пошаговая Инструкция]

    Содержание Что такое Bug Bounty и сколько платят в 2025 Пошаговый план: от нуля до первых $1000 Топ-10 платформ Bug Bounty 2025 5 типов уязвимостей для быстрого старта Как писать отчеты за $5000+ Российские Bug Bounty программы Необходимые инструменты Решение типовых проблем Частые вопросы...
  10. Сергей Попов

    Статья SQL-инъекции 2025: Практический гайд по обходу AI-WAF 🔥

    Итак, ты готов? Пристегнись, потому что сегодня мы не просто поговорим о SQL-инъекциях. Мы погрузимся в 2025 год, где привычные методы уже не работают, а на передовой — умные WAF и хитроумные обходы. Забудь всё, что ты знал о простых ' OR 1=1 --. Это уже история. В этом гайде мы разберем, как...
  11. Luxkerr

    Статья Bug Bounty для начинающих: как стартовать в охоте за багами и не допускать ошибок

    🔄 Обновлено: 24.06.2026 Bug Bounty - определение, отличия от пентеста и ключевые платформы Bug Bounty - программа, в рамках которой компании платят внешним исследователям (багхантерам) за обнаружение уязвимостей в своих продуктах, сервисах и инфраструктуре. Первую такую программу запустила...
  12. qwerty120

    Статья SubFinder 2.6.9 мастер-класс: находим 500+ поддоменов за 10 минут [Часть серии OSINT 2025]

    Это детальный разбор одного из ключевых инструментов из нашего полного руководства по OSINT 2025. Если вы еще не читали основной гайд с обзором 25+ инструментов разведки, рекомендую начать с него для понимания общей картины. Почему SubFinder заслуживает отдельного внимания Представьте: вы...
  13. Сергей Попов

    Статья Как этично освоить кибербезопасность и не попасть под статью УК РФ

    "Я просто учусь взламывать — неужели за это могут посадить в России?" Если этот вопрос не даёт вам спать по ночам, выдохните. Давайте разберёмся, где проходит грань между любопытством и преступлением в мире информационной безопасности, особенно в контексте российского законодательства. Введение...
  14. Сергей Попов

    Статья Этичный хакинг без риска: как практиковаться легально и безопасно для себя и чужих данных

    Мечтаете освоить этичный хакинг, но опасаетесь юридических подводных камней? Вы не одиноки! Многих начинающих специалистов пугает мысль о том, где заканчивается исследование и начинается нарушение закона. Хорошие новости: существует множество легальных и безопасных путей для оттачивания своих...
  15. Luxkerr

    News Apple запускает BugBounty с выплатами до миллиона долларов

    Apple объявила о новом вызове для специалистов в области кибербезопасности, предлагая до миллиона долларов тому, кто сможет выявить уязвимости в её системах. Эта инициатива направлена на тестирование серверов Private Cloud Compute (PCC), которые будут задействованы в предстоящем запуске...
  16. Luxkerr

    News Google Увеличивает Вознаграждения за Уязвимости в Браузере Chrome

    Компания Google объявила о существенном увеличении вознаграждений за выявленные уязвимости в браузере Chrome. Теперь максимальная сумма, которую можно получить за одну ошибку, составляет 250 000 долларов США — это в два раза больше, чем ранее. В рамках новой политики Google будет более...
  17. apache2

    Оцените roadmap для быстрого bug bounty

    Может что нужно поменять, добавить. Хочу быстро (2-4 месяца) войти туда и начать зарабатывать. Всё что без ссылок в основном это portswigger auth and logic* Потом ещё Jason Haddix bug bounty methodologies
  18. apache2

    Статья [Authentication Vulnerability] Перебор имён пользователей

    Прежде чем перейти к практике, стоит понимать, зачем вообще нужен перебор имён пользователей. Username Enumeration — это уязвимость класса Information Disclosure, возникающая из-за ошибок в логике аутентификации: приложение так или иначе даёт понять, существует ли введённый логин в системе. Сама...
  19. CatWithBlueHat

    Статья WebSocket: Глубокое погружение в пентест и безопасность протокола

    "Краткость - сестра таланта" - именно так сказал Антон Павлович Чехов, и теперь говорю я. Сегодня, завтра и до конца дней площадки речь пойдет о WebSocket-ах: "Что это?", "Как работает?" и главное - "Как это взламывать?" (в целях этичного хакинга конечно). Начнем с простого и будем идти к...
  20. Y

    Статья ИБ в 18 лет

    Добрый день! Решил вкатиться в иб и создать тему в которой буду делиться своими успехами. Немного о мне. Я на данный момент студент 1 курса, поступил на информационного безопасника. Про иб знаю не особо много, имею лишь маленькое представление об этом. Раньше учил html и css. Некоторые успехи...