hackerone bugcrowd

Всё по теме «hackerone bugcrowd» на форуме Codeby.net. Обсуждений: 2. Разборы, инструменты и практика по информационной безопасности.
  1. Сергей Попов

    Статья Bug Bounty vs пентест: доход, юридические рамки и как совмещать оба формата

    На пентесте финтех-компании нашёл IDOR в API личного кабинета - подмена идентификатора открывала доступ к чужим транзакциям. Классический Broken Access Control, A01:2021 по OWASP. Находка стала строкой в итоговом отчёте, оплаченном по контракту фиксированной суммой. Тот же класс уязвимости в...
  2. Сергей Попов

    Статья Как начать bug bounty после CTF: практический roadmap перехода на реальный пентест

    Ты решаешь CTF-таски за 20 минут, у тебя полка виртуальных медалей на CTFtime, а XSS в DVWA - детская разминка перед завтраком. Но первый репорт на HackerOne прилетает обратно со статусом "Duplicate" - кто-то нашёл этот IDOR за три часа до тебя. Знакомо? Я прошёл тот же путь и четыре месяца...