юридические аспекты пентеста

  1. Сергей Попов

    Статья Bug Bounty vs пентест: доход, юридические рамки и как совмещать оба формата

    На пентесте финтех-компании нашёл IDOR в API личного кабинета - подмена идентификатора открывала доступ к чужим транзакциям. Классический Broken Access Control, A01:2021 по OWASP. Находка стала строкой в итоговом отчёте, оплаченном по контракту фиксированной суммой. Тот же класс уязвимости в...