{"id":13517,"url":"\/distributions\/13517\/click?bit=1&hash=2dff2b3571f12271362884bb2d6d3bd4b1c8ef58488b739a938faca75421e327","title":"\u0427\u0435\u043a-\u043b\u0438\u0441\u0442 \u0434\u043b\u044f \u0442\u0435\u0445, \u043a\u0442\u043e \u0436\u0434\u0451\u0442 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0421\u042d\u0421","buttonText":"\u0421\u043c\u043e\u0442\u0440\u0435\u0442\u044c","imageUuid":"44ce55da-8f18-5632-aa12-06c7747270d1","isPaidAndBannersEnabled":false}

Yandex.BugBounty - Как Яндекс игнорирует свою программу по защите сервисов

Февраль. Начало.

Я начал заниматься информационной безопасностью, выводить первые баунти за найденные уязвимости.

В один из обычных зимних деньков я шарился в программах, которые готовы платить за баг-репорт, и наткнулся на Яндекс.

Меня заинтересовала их багбаунти, и я решил начать искать уязвимости у них. В первый же день я нашел одну уязвимость и отправил ее в багбаунти — всё. Осталось только ждать ответа и радоваться полученному вознаграждению...

Март. Апрель. Май. Июнь...

Думаю, понятно, что ни ответа, ни вознаграждения я не получил.

Я уже вовсе забыл о той уязвимости, найденной в феврале, и ради интереса поискал уязвимости на одном из их сервисов — нашел новую, но уже более серьезную.
Сразу в голове у меня всплыл тот репорт, отправленный еще в феврале, и я решил начать напоминть Яндексу о нем. Сначала я отправил сообщение в поддержку Яндекса - получил ответ, правда..

Сообщение в Яндекс.Саппорт

Обещают в течение часа, интересно. Час прошел, правда, прошло уже 144 часа как минимум... А ответа нет и нет...

Я сразу понял, что поддержка Яндекса - безнадежность, поэтому отправился в онлайн поддержку в Twitter, написал им в директ, немного порешав, мне ответили.

Ответ Яндекса на сообщения в Twitter

Прошло 5 дней, мне кажется, что смысла пытаться просить саппорт - нет.

Кстати, писал еще в Яндекс в ВК, но там тоже игнорируют.

Ладно, залезу, посмотрю, что там в регламенте Яндекса о багбаунти:

7.4. Организатор уведомляет Участника о результатах оценки Уязвимости и о принятом Комиссией решении не позднее 30 (тридцати) дней с даты получения Организатором сообщения от Участника об обнаруженной Уязвимости.

...

9.3. Выплата Приза осуществляется Организатором не позднее 3 (трех) месяцев со дня сообщения о результатах оценки найденной Уязвимости Организатором Участнику в соответствии с п. 7.4. Положения и при условии предоставления Победителем документов, перечисленных в п. 10.2. настоящего Положения в порядке, предусмотренном п. 10.3. настоящего Положения.

Прошло четыре месяца - нарушение регламента очевидно.

Еще хочу сказать, что я не первый человек, и думаю, что не последний, если Яндекс продолжит так относиться к людям, которые тратят свое время на их безопасность взамен на такое отношение.

Номера репортов: 19021719203906736, 19070214092565415

0
11 комментариев
Написать комментарий...
Кирилл Бородин

Совсем уже не удивляюсь таким статьям о Яндексе. Раньше символом днища по отношению к пользователю был Мэйл Ру. Но текущая реальность такова, что Яндекс превзошел все мыслимые и немыслимые днища.

Яндекс - компания, у которой мозг работает только в одном направлении - куда ещё встроить рекламу, растрачивая последние крупицы своего былого авторитета и доверия пользователей.

Ответить
Развернуть ветку
Александр

Чуть-чуть оффтоп:
Они, вот уже почти год, умеют перемешивать одну композицию в плейлисте. Исправить такую ошибку на фронте ~ 2 минуты) За пруфами к тикету 18092010235223119

Ответить
Развернуть ветку
Vitalii Rudnykh

Аналогичная ситуация, регламент нарушен.
Уязвимость подтвердили в апреле 2019 года. Денег до сих пор нет.
Тикет: 19041818575468289

Ответить
Развернуть ветку
Марк Ригер

Чем закончилось?

Ответить
Развернуть ветку
Vitalii Rudnykh

Деньги пришли 11 октября.

Ответить
Развернуть ветку
Марк Ригер

Поздравляю!

Ответить
Развернуть ветку
Георгий Рыбаков

Да, тоже апрель, кстати.

Ответить
Развернуть ветку
Evil Pechenka

Вот жеж разгильдяи какие!

Ответить
Развернуть ветку
Георгий Рыбаков

Присоединяюсь. Яша забил похоже. Ни ответа, ни привета. В зале славы появился, письмо в подтверждением было, выплаты нет. Пару недель назад отписал им с вопросом. В ответ - тишина. Тикет Ticket#19033019582481440

Ответить
Развернуть ветку
Марк Ригер

Как сейчас ситуация?

Ответить
Развернуть ветку
Георгий Рыбаков

Были выплаты после, написали что сами олени. Мне не пришло т.к. я не успел обновить финансовую информацию. Но в целом видно, что они обновляли программу в части выдачи bounty (мб с законодательством как-то связано?), вероятно из-за этого происходили накладки.

Ответить
Развернуть ветку
Читать все 11 комментариев
null