bug bounty

  1. D

    Вакансия Ищу пентестера в команду

    Ищу WEB-пентестера для сотрудничества и работы в команде. Возможен как постоянный формат, так и подработка под отдельные задачи. Основной уклон — проверка безопасности сайтов: корпоративные сайты, веб-сервисы, личные кабинеты, формы, админ-панели, CMS, пользовательские сценарии и связанные с...
  2. Сергей Попов

    Статья IDOR уязвимость в bug bounty: как находить и репортить для максимальных выплат

    Одна подмена параметра в API-запросе - и ты читаешь чужие паспортные данные, скачиваешь чужие документы или переназначаешь чужой проект на свой аккаунт. IDOR уязвимость - пожалуй, самый недооценённый класс проблем в bug bounty. Автоматические сканеры её не ловят, WAF не блокирует, а разработчики...
  3. Сергей Попов

    Статья ИИ для пентеста в 2026: что реально работает на engagement'ах, а что — маркетинг

    За последние восемь месяцев я впихивал LLM-инструменты в десятки реальных engagement'ов - от bug bounty до red team-контрактов на финтех. Не потому, что ИИ «взламывает за вас» (спойлер: не взламывает), а потому, что он разгребает nmap-вывод на 3000 строк, парсит минифицированный JS и пишет...
  4. Сергей Попов

    Статья WAPT (пентест веб-приложений) от Codeby: программа, методика и отзывы студентов

    Привет, я основатель учебного центра "Академия Кодебай". Этот пост — не скрытая реклама, а честный разбор нашего курса WAPT с точки зрения организаторов и реальных отзывов студентов. Зачем пишу: На форуме регулярно спрашивают про обучение пентесту Много мифов о том, "чему реально учат на...
  5. Luxkerr

    Статья Этичный хакинг и закон: Чего боятся новички?

    Представьте ситуацию: вы решили изучать кибербезопасность, скачали Kali Linux, запустили Nmap, и тут же в голове появляется мысль — "А не попаду ли я в тюрьму за это?" Этот страх останавливает тысячи потенциальных специалистов по ИБ ещё до того, как они сделают первый шаг в профессию. Такие...
  6. Сергей Попов

    Статья Bug Bounty 2025: Полный Гайд как Заработать от $1000 до $10000 в Месяц [Пошаговая Инструкция]

    Содержание Что такое Bug Bounty и сколько платят в 2025 Пошаговый план: от нуля до первых $1000 Топ-10 платформ Bug Bounty 2025 5 типов уязвимостей для быстрого старта Как писать отчеты за $5000+ Российские Bug Bounty программы Необходимые инструменты Решение типовых проблем Частые вопросы...
  7. Сергей Попов

    Статья SQL-инъекции 2025: Практический гайд по обходу AI-WAF 🔥

    Итак, ты готов? Пристегнись, потому что сегодня мы не просто поговорим о SQL-инъекциях. Мы погрузимся в 2025 год, где привычные методы уже не работают, а на передовой — умные WAF и хитроумные обходы. Забудь всё, что ты знал о простых ' OR 1=1 --. Это уже история. В этом гайде мы разберем, как...
  8. Luxkerr

    Статья Bug Bounty для начинающих: как стартовать в охоте за багами и не допускать ошибок

    Ты готов зарабатывать тысячи долларов, охотясь на реальные уязвимости? В 2025‑м мир кибербезопасности жаждет свежих талантов, и Bug Bounty - идеальный путь для новичков, желающих перейти от теории к практике. Это не просто поиск багов, это процесс: ты изучаешь реальный код, находишь дыры в...
  9. qwerty120

    Статья SubFinder 2.6.9 мастер-класс: находим 500+ поддоменов за 10 минут [Часть серии OSINT 2025]

    Это детальный разбор одного из ключевых инструментов из нашего полного руководства по OSINT 2025. Если вы еще не читали основной гайд с обзором 25+ инструментов разведки, рекомендую начать с него для понимания общей картины. Почему SubFinder заслуживает отдельного внимания Представьте: вы...
  10. Сергей Попов

    Статья Как этично освоить кибербезопасность и не попасть под статью УК РФ

    "Я просто учусь взламывать — неужели за это могут посадить в России?" Если этот вопрос не даёт вам спать по ночам, выдохните. Давайте разберёмся, где проходит грань между любопытством и преступлением в мире информационной безопасности, особенно в контексте российского законодательства. Введение...
  11. Сергей Попов

    Статья Этичный хакинг без риска: как практиковаться легально и безопасно для себя и чужих данных

    Мечтаете освоить этичный хакинг, но опасаетесь юридических подводных камней? Вы не одиноки! Многих начинающих специалистов пугает мысль о том, где заканчивается исследование и начинается нарушение закона. Хорошие новости: существует множество легальных и безопасных путей для оттачивания своих...
  12. Luxkerr

    News Apple запускает BugBounty с выплатами до миллиона долларов

    Apple объявила о новом вызове для специалистов в области кибербезопасности, предлагая до миллиона долларов тому, кто сможет выявить уязвимости в её системах. Эта инициатива направлена на тестирование серверов Private Cloud Compute (PCC), которые будут задействованы в предстоящем запуске...
  13. Luxkerr

    News Google Увеличивает Вознаграждения за Уязвимости в Браузере Chrome

    Компания Google объявила о существенном увеличении вознаграждений за выявленные уязвимости в браузере Chrome. Теперь максимальная сумма, которую можно получить за одну ошибку, составляет 250 000 долларов США — это в два раза больше, чем ранее. В рамках новой политики Google будет более...
  14. apache2

    Оцените roadmap для быстрого bug bounty

    Может что нужно поменять, добавить. Хочу быстро (2-4 месяца) войти туда и начать зарабатывать. Всё что без ссылок в основном это portswigger auth and logic* Потом ещё Jason Haddix bug bounty methodologies
  15. apache2

    Статья [Authentication Vulnerability] Перебор имён пользователей

    Привет, это сегодня расскажу как можно пройти лабораторию "Username enumeration via response timing" от portswigger. План статьи: 1) Введение - теория, узнаем как перебирать имена пользователя если мы не нашли разницу в длине ответа и в кодах ответа. Узнаем что такое X-Forwarded-For и как его...
  16. CatWithBlueHat

    Статья WebSocket: Глубокое погружение в пентест и безопасность протокола

    "Краткость - сестра таланта" - именно так сказал Антон Павлович Чехов, и теперь говорю я. Сегодня, завтра и до конца дней площадки речь пойдет о WebSocket-ах: "Что это?", "Как работает?" и главное - "Как это взламывать?" (в целях этичного хакинга конечно). Начнем с простого и будем идти к...
  17. Sultan Mahmudov

    Вакансия Аудитор Pentest | Penetration Testing Engineer

    Мы — создатели одной из самых быстрых транспортно-логистических сетей в России и интернет-магазинов на собственной платформе. Это не стартапы — это продуктовая разработка в уже действующих проектах. Mag Development - аккредитованная IT-компания. Работать можно дистанционно или в одном из наших...
  18. Codeby News

    News Багбаунти на Госуслугах

    Минцифры запустил проект по поиску уязвимостей на Госуслугах. Программа будет проходить в несколько этапов. На первом этапе планируется проверить портал Госуслуг и Единую систему идентификации и аутентификации (ЕСИА). На последующих этапах будет расширен список ресурсов и обновлены условия...
  19. У

    Вопрос про заработок на bug bounty standoff 365 и проблемы с законом

    Вот это платформа поиска уязвимостей. Компании размещают предложение о поиске уязвимостей на их сайтах, ресурсах https://bugbounty.standoff365.com/ Но такая проблема, у меня нет документов о том, что я специалист по поиску уязвимостей. Я ещё учусь, поэтому и нет документов. Поэтому, если...
  20. Codeby News

    News Яндекс увеличит награду за уязвимости в 2 раза

    Яндекс увеличит награды за уязвимости, обнаруженные в сервисах и инфраструктуре компании в рамках программы "Охота за ошибками" в два раза. В 2023 году за обнаруженную ошибку можно будет получить до 1.5 млн рублей. Также по некоторым направлениям будут проходить акции, сумма вознаграждения в...