«Яндекс Еда» в два раза увеличила награду за поиск уязвимостей в сервисе Статьи редакции

Размер выплат — от 15 тысяч до 1,5 млн рублей.

  • В июле и августе «Яндекс Еда» будет выдавать двойное вознаграждение тем, кто найдёт уязвимости. Деньги можно получить за выявление кражи пользовательских данных, мошенничества с промокодами, накрутки баллов «Яндекс Плюса» и фрода, сообщили в компании.
  • Списки ошибок и уязвимостей и размеры денежных наград за их обнаружение можно посмотреть здесь. Например, за обнаружение RCE-уязвимости можно получить от 440 тысяч до 1,5 млн рублей. Раскрытие информации с защищёнными личными данными пользователей — от 18 до 520 тысяч рублей.
  • 1 марта «Яндекс Еда» сообщила об утечке данных пользователей: в базе были номера телефонов, информация о заказах и другие. 22 марта в интернете опубликовали карту с данными клиентов, через несколько дней сайт заблокировали. 30 мая исследователи утечек DLBI нашли в открытом доступе базу данных курьеров «Яндекс Еды» и Delivery Club, в сервисах подтвердили, что утечка — часть предыдущих инцидентов.
  • В июне «Яндекс Еда» добавила функцию удаления данных о заказах.
0
44 комментария
Написать комментарий...
ROME

Яндекс так обанкротится)))

Ответить
Развернуть ветку
Сергей Мазур

Это дешевый pr ход, ситуацию с репутацией как-то надо исправлять. А так они могут пообещать хоть сикстилион. По факту, потом будут отмазки, что это не баг, а фича и вобще вы не первый кто обнаружил.

Ответить
Развернуть ветку
Семен Смирнов

Пруфов конечно не будет

Bug bounty программы не вчера придумали. Описанные ситуации бывают, но не на регулярной основе

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Василий Гусев

Это не про них. Урежут у сотрудников. Не с себя же они спрашивать будут

Ответить
Развернуть ветку
Невероятный Блондин

Не обанкротится, ведь держателем золотой акции является Российская Федерация. Со всеми вытекающими (хаха)

Ответить
Развернуть ветку
Роман Н.

По-моему, тут можно отметить и похвалить отношение компании к ситуации в формате "мы обосрались, не хотим впредь повторения, вот награда за помощь".
Не все умеют признать и принимать свои ошибки

Ответить
Развернуть ветку
Mihail Penkin
Не все умеют признать и принимать свои ошибки

точно, именно поэтому коллективный иск отклонен, а за слив всей базы Яндекс заплатил 60 тысяч рублей

Только похвалить, только похвалить

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Dmitrii Alekseevich

Хотели бы также,но за каждый кейс

Ответить
Развернуть ветку
Роман Н.

Вы вроде бы и правы, но в тоже время и нет, иск отклонила не компания, а суд. Здесь скорее вопросы к судебной системе

Ответить
Развернуть ветку
Mihail Penkin

Вопросы к судебной системе, которая работает в зависимости от политической конъюнктуры, опасности прецедента и социальных статусов истца и ответчика. То есть, слегка перефразируя, иск отклонила компания, использовав суд в качестве эластичного прокси-изделия - прямо или опосредованно, не так уж и важно

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
David

Поздно. Мы уже обиделись. 😒

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Невероятный Блондин

- Здрасти, я тут уязвимость нашёл.
- Спасибо, я передам.
- Ну типа вознаграждение там?
- проведём оценку значимости, в случае положительного решения сообщим отдельно, до свидания.

Бежит к своему начальнику:
- Здрасти, я тут уязвимость нашёл.
- Спасибо, я передам.

😁

Ответить
Развернуть ветку
Олег Степаненков

Дешевле 60к штрафа заплатить и узнать об уязвимости из открытых источников))

Ответить
Развернуть ветку
Ruslan Fakhrutdinov

У меня есть история как я мог бесплатно кататься на такси или получить 40.000€.

Мы с другом плотно изучали рынок такси убер в году так, 2017-2018. Поняли, что можно заработать на этом деле, путём регистрацией новых аккаунтов и применением промокода (Для маленьких городов стоимость поездки могла составить 0). Сделали телеграм бота, с автосозданием аккаунтов и созданием поездки. Все работало через систему запросов.

После успешного старта, мы начали по «приколу» менять исходящие и входящие запросов, ну например, что вместо Рио приедет Роллс-Ройс. А потом заметили исходящий запрос на тип оплаты Apple pay. У данного типа оплаты был свой идентификатор и вместо стандартного мы вписали туда «123». Мы думали, что приложение не даст вызвать такси с таким идентификатором, но оно вызвало. И водитель даже сам подтвердил, что все окей, оплата прошла (Мы ему отдали наличкой всю сумму поездки «как чай»).

Поняли, что это очень сильная уязвимость, начали тестировать в других агрегаторах и совершенно во всех работал этот способ. Мы нашли бесплатный способ ездить на такси.

Начали читать, касаемо выплат за данную уязвимость, и самая высокая была у Wheely - 40.000€.

Покатались мы так два раза на Wheely, и начали оформлять заявку на нахождение уязвимости. Заполнили, написали, каким образом можно от этой уязвимости уйти. Стали ожидать ответа. Ответа не поступало более двух недель, а потом оказалось, что проблему они исправили :)

К чему я это все…
Wheely - 40.000€ за нахождение уязвимости в системе платежей.
Яндекс - 15.000 рублей :D

p.s. На всякий случай - история выдуманная, товарищ майор…

Ответить
Развернуть ветку
Вадим Д.

После слива часть едоков может и не вернуться. Хотя большинству, разумеется, наплевать.
А вот кратное увеличение выплат за обнаружение проблем – это отлично! И даже надеюсь, что уязвимости найдут и их прикроют.

Ответить
Развернуть ветку
Евгений Иванов

смысл прогерам объяснять яндексу их косяки за 15к (и даже за 1,5кк) (а Яндекс это жадная компания, она много денег никогда не даст) если можно продать на дарке.

после слива данных не юзаю яндекс через личный аккаунт, создаю левые + бонусом теперь юзаю промокоды каждый раз, ибо из-за слива пришлось переезжать в другую квартиру, а яндекс ответил "сожалеем, что так получилось"

Ответить
Развернуть ветку
Апрель Обормотов
из-за слива пришлось переезжать в другую квартиру

Давай еще больше прохладных историй :)

Ответить
Развернуть ветку
Кабаре-дуэт Академия

Фанаты замучили, спать звонками в дверь не давали.

Ответить
Развернуть ветку
Евгений Иванов

военкомат спать мешает )

Ответить
Развернуть ветку
stonefield
ибо из-за слива пришлось переезжать в другую квартиру

зачем?

Ответить
Развернуть ветку
Max

Зачем пришлось переезжать?

Ответить
Развернуть ветку
Alexander Kovalko

Если не ошибаюсь, то персональные данные утекли и у деливери. Не понятно в какой сервис уйдут едоки

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Сексорцист Милфхантерович

В итоге всё сольёт какой-то менеджер :^)

Ответить
Развернуть ветку
thinkabout1t

Ну всё не могу говорить,я на поиски уязвимостей:D

Ответить
Развернуть ветку
Freeman

а вы только представьте как могут обогатиться хакеры
1, они воруют данные и сливают их за деньги
2, они говорят, что нашли уязвимость и получают деньги

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Семен Смирнов

Так хакеры, способные находить серьезные уязвимости без денег и до этого не сидели)

Ответить
Развернуть ветку
Freeman

На самом деле, если серьезно, сегодняшний хакер это прежде всего человек который хорошо владеет социальной инженерией. А технически взломать какой то ресурс сегодня без внутренней информации просто не возможно.

Ответить
Развернуть ветку
Sergey Furtaev

И так постоянно ищут уязвимости, вон и карту уже опубликовали и базы слили... Не сидят исследователи сложа руки.

Ответить
Развернуть ветку
Упоротый кролик

Все настолько плохо?)

Ответить
Развернуть ветку
Edem Murtaza

)

Ответить
Развернуть ветку
Максим Горбунов

"Размер выплат — от 15 тысяч до 1,5 млн рублей"- Когда наварился на чужих слабостях и стал миллионером)

Ответить
Развернуть ветку
Илья Тюменцев

1.5 млн это видимо призовой фонд на год, который будет (может быть) делиться между внештатными тестировщиками-добровольцами

Ответить
Развернуть ветку
Елизавета Дроздова

Не думаю, что аффилированным работникам платить будут, это потенциальный риск. И причем тут вообще год, если речь про находу уязвимости в определенный период? По-моему речь как раз про разовое обнаружение.

Ответить
Развернуть ветку
Денис К

вместо одной московской булочки теперь две дают?
я заинтересован...
главная уязвимость автоматизированной системы - люди.
где мне забрать свои две булочки?

Ответить
Развернуть ветку
Псков Бурито

Нашел уязвимость: Сервис - говно!

Ответить
Развернуть ветку
Andrei P.
Ответить
Развернуть ветку
41 комментарий
Раскрывать всегда