Нашли 34 уязвимости, максимально выплатили 350 тысяч рублей: Минцифры — об итогах программы bug bounty по Госуслугам Статьи редакции

Её планируют проводить и дальше.

  • Программу поиска уязвимостей на Госуслугах и в Единой системе идентификации и аутентификации запустили в феврале 2023 года, она длилась три месяца. Минцифры поделилось результатами и пообещало расширить программу на другие ведомства.
  • За три месяца к программе присоединилось 8,4 тысячи участников. Средний возраст — 28 лет, минимальный — 17 лет, максимальный — 55 лет.
  • Всего участники нашли 34 уязвимости, большинство из которых — со средним и низким уровнем критичности.
  • Минимальная выплата составила 10 тысяч рублей, максимальная — 350 тысяч рублей. За какую именно ошибку выплатили деньги, ведомство не указывает. При этом можно было получить до 1 млн рублей за найденную критическую уязвимость.
  • Программа проходила на платформах BI.Zone и Positive Technologies. Призовой фонд составил 10 млн рублей, спонсором выступал «Ростелеком».
  • На форуме Positive Hack Days глава Минцифры Максут Шадаев рассказал, что ведомство снизило темпы развития Госуслуг и поменяло концепцию сайта — чтобы обеспечить большую безопасность данных.
0
93 комментария
Написать комментарий...
Хэппи милф

«поменяло концепцию сайта» - да, заметно, теперь каждую неделю чистим спам с «патриотическими» рассылками

Ответить
Развернуть ветку
Вадим Д.

О, мне перед Днём Победы пришло письмо с угрозой поздравить участников сво, я ах прих... изрядно удивился.

Ответить
Развернуть ветку
11 комментариев
Алекс

В каждом письме есть ссылка на отписку от рассылки, также никто не заставляет вас держать аккаунт госуслуг и получать какую либо информацию от них.

Но видимо вы все же в душе глубокий патриот, что каждую неделю ждете письма от них, чтобы прочитать и удалить.

Ответить
Развернуть ветку
1 комментарий
Император Нолимоций

Отключите Госпочту и всякие прочие рассылки, если еще не. Мне ничего вроде бы не приходило уже несколько месяцев.

Ответить
Развернуть ветку
1 комментарий
Микростефан

отличная концепция)

Ответить
Развернуть ветку
Ебурашка

Обещаю, когда найду там критическую уязвимость - продам её на чёрном рыночке.

Ответить
Развернуть ветку
Нет

Поступишь как настоящий гражданин, потому что государство в текущем виде ничего хорошего для народа не несёт. Государство курильщика.

Ответить
Развернуть ветку
7 комментариев
Алексей Бриль

Главное чтобы вас потом там не продали

Ответить
Развернуть ветку
Aleks Melnik

Мозгов-то хватит?

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Вася Пражкин

Можно, сокамерники посмеются.

Ответить
Развернуть ветку
3 комментария
vobla

Можно, конечно. Действуй!

Ответить
Развернуть ветку
Rex Mundy

А так раньше нельзя было?

Ответить
Развернуть ветку
Император Нолимоций
Минимальная выплата составила 10 тысяч рублей, максимальная — 350 тысяч рублей. За какую именно ошибку выплатили деньги, ведомство не указывает. При этом можно было получить до 1 млн рублей за найденную критическую уязвимость.

Выплачивали нашедшие. 1 млн Министерству ни от кого получить, к сожалению, не удалось.

Ответить
Развернуть ветку
Cere8ellum

Кстати вот тоже не понял как они решали 1млн отдать или нет. Получи шанс, если выпадет удача, то может быть, в случае удачного стечения обстоятельств, после подведения промежуточных итогов 1/1000 четверти финала...

Ответить
Развернуть ветку
1 комментарий
Андрей Никифоров

скорее всего никому и не выплатят столько

Ответить
Развернуть ветку
User

10 000 руб. - минимальная выплата.
10 000 руб. - 125 USD.
125 USD - это размер оплаты за 2-2.4 смены за самую низкоплачиванию работу в самой загнивающей стране мира (США).
Таков размер вознаграждения программистам в РФ?
То есть, как оплата за мытье полов менее 3 смен?

Ответить
Развернуть ветку
Andrey Zykov

Таков размер минимального вознаграждения любому, кто нашел минорную ошибку. Это не обязательно программист должен быть. Еще раз - это оплата за результат (нашли за день одну ошибку, получили 125$, нашли 5 ошибок, получили 625$ за день). Это не очень грамотно сравнивать со сменой любой профессии любой страны мира, т.к. это сравнение с повременной оплатой.

Ответить
Развернуть ветку
3 комментария
Pro1212 Sto2020

Где ты в сша нашёл такую маленькую зп? В маке от 10-12$ в час чистыми, это ну условно 100-120$ в день, то есть грубо это смена в маке сша по оплате

Ответить
Развернуть ветку
2 комментария

Комментарий удален модератором

Развернуть ветку
Den

Отлично экономят на тестировщиках) Зачем постоянно платить работникам, когда можно попросить пользователей найти баги за небольшие деньги? Надежный план

Ответить
Развернуть ветку
Rex Mundy

Нахождение уязвимостей - это 5% от всего обьема тестирования такого сервиса

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Паронормальный

Wow месячный оклад одного чиновника

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Вадим Д.
большинство из которых — со средним и низким уровнем критичности
За какую именно ошибку выплатили деньги, ведомство не указывает

Нашли лазейку как избежать получения электроповестки?

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
1 комментарий
Бинарный Ёж

Да, флаг "сын депутата" ошибочно проставлялся тёзкам. Теперь для него требуется владеть гелентвагеном.

Ответить
Развернуть ветку
Ника Авдонина

"За какую именно ошибку выплатили деньги, ведомство не указывает."ну и суть новости заключается только в сумме выплаты,а на счет чего конкретно решили опустить новость

Ответить
Развернуть ветку
Тимур Исхаков

большинство из которых — со средним и низким уровнем критичности.
А высокого уровня критичности они не нашли?

Ответить
Развернуть ветку
Andrew Simon

Возможно нашли, просто премию получили в другом месте и размере )
Немало лет назад встречал забавную фразу: "проблема найма действительно хороших экспертов по информационной безопасности состоит в том, что им не нужны гроши, предлагаемые работодателями" )

Ответить
Развернуть ветку
1 комментарий
Ян Сергеевич
максимально выплатили 350 тысяч рублей

Всем по 350 или всего 350?

Ответить
Развернуть ветку
Алекс Д.

Самая большая выплата за баг, составила 350000, за остальные меньше, минималка - 10000 была, я получил 194 с копейками.

Ответить
Развернуть ветку
4 комментария
Oleg Ox0ffx

Оплачу написание досудебной жалобы на Ростелеком по поводу бесконечных спам звонков. Выплаченную компенсацию распределю с автором!

Ответить
Развернуть ветку
Rostelecom_support

Если вам поступают нежелательные звонки от нас, то напишите нам в официальное сообщество "Ростелеком" в "Вконтакте" или "Одноклассники". Мы разберёмся в ситуации.

Ответить
Развернуть ветку
2 комментария
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Vladimir Ponomarev

А заказать нормальный пентест у этих уважаемых контор была не судьба?:)

Ответить
Развернуть ветку
Rex Mundy

Такие программы есть у многих крупных компаний. Ну и процесс поиска уязвимостей бесконечный, его нельзя закрыть за какой то период

Ответить
Развернуть ветку
Кузнецов Кирилл

35 уязвимостей, что-то маловато. Или большие молодцы или лукавят

Ответить
Развернуть ветку
Rex Mundy

Маловато? Для одного сервиса государственного уровня?

Ответить
Развернуть ветку
1 комментарий

Комментарий удален модератором

Развернуть ветку
Mike Elkin
Всего участники нашли 34 уязвимости, большинство из которых — со средним и низким уровнем критичности.

просто баги с высоким уровнем критичности продали за бОльшие деньги чем могут дать за официальный репорт бага

Ответить
Развернуть ветку
Rex Mundy

Это ничего не мешает делать и до введения bug bounty программы

Ответить
Развернуть ветку
Кира Понс

"При этом можно было получить до 1 млн рублей за найденную критическую уязвимость."и что ,это получается выплатили столько денег за найденные уязвимости

Ответить
Развернуть ветку
Ярослав Соколов

Интересно, а был ли риск, что до обнаружения уязвимостей их эксплуатировали?

Ответить
Развернуть ветку
Гоги Твардовски

А ты думаешь сливы баз данных откуда берутся?

Ответить
Развернуть ветку
selecadm

Почему со страницы карточки исполнительного производства убрали кнопку запроса хода ИП и кнопку обращения к приставу? Теперь приходится искать это как услугу, указывать номер ИП, далее-далее-готово. Бред. Пидоры, верните кнопки.

Ответить
Развернуть ветку
Andrey Zykov

Исправление ошибок - это, конечно, хорошо. Жаль, что теперь я не каждый раз могу зайти на госуслуги. Вероятно моё желание часто пользоваться госуслугами было признано ошибкой 🤷‍♂️

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
3 комментария
selecadm

А вы пробовали в адресной строке перед gosuslugi.ru приписывать https://

Ответить
Развернуть ветку
1 комментарий
НаряднаяШайга

Я там столько багов находил за последний год, причем критических, которые не позволяли получить услугу... Но я не верю ни в какие выплаты от тех, кто постоянно врёт) причем баги находятся на уровне поверхностной работы тестировщика. Видимо там с кадрами в штате всё очень очень плохо, возможно деньги выделяются, но идут сами знаете куда, вместо тестировщиков на рабочих местах мертвые души

Ответить
Развернуть ветку
User

Так никто и не сомневался в качестве сего ПО....

Ответить
Развернуть ветку
Эльвира Павлова

ну если делает сайт безопаснее, почему нет

Ответить
Развернуть ветку
Елена К

Пф, всего 34 уязвимости, еще есть куда стремиться

Ответить
Развернуть ветку
90 комментариев
Раскрывать всегда