«ВКонтакте» будет платить за найденные на сайте и в приложениях уязвимости Статьи редакции
«ВКонтакте» запустила программу вознаграждений за найденные на сайте соцсети и в её официальных приложениях для iOS, Android и Windows Phone уязвимости. Об этом сообщил операционный директор соцсети Андрей Рогозов.
Для приема информации об уязвимостях компания использует платформу HackerOne. По словам Рогозова, благодаря ей «весь процесс от нахождения уязвимости до её устранения и выплаты вознаграждения становится максимально быстрым и простым».
Ранее компания получала информацию о проблемах через встроенный сервис поддержки, пояснил ЦП представитель соцсети Георгий Лобушкин. Через HackerOne «удобно взаимодействовать, быстро переводя вознаграждения за найденные ошибки», отметил он.
Программа ограничена поиском технических уязвимостей в сервисах «ВКонтакте» и ее официальных мобильных приложениях. Минимальная награда — $100, потолок выплаты, по словам Лобушкина, не ограничен и зависит от важности уязвимости.
Согласно условиям программы, «ВКонтакте» не будет выплачивать награду за отсутствие защиты отдельных элементов без описания конкретных примеров негативных последствий. Также не учитывается «получение физического доступа к серверам/инфраструктуре, а также угрозы/причинение вреда сотрудникам компании».
Компания будет выплачивать награду только первому исследователю, который прислал сообщение о проблеме. Описание потенциального использования бага увеличит вероятность получения вознаграждения. В компании отмечают, что если уязвимость была использована против пользователей, то награда выплачиваться не будет.
В 2013 году хакеры Артем Дизычев и Олег Варнов нашли во «ВКонтакте» XSS-уязвимость, которая позволяла совершать действия от лица другого пользователя. В качестве благодарности за обнаруженную проблему они получили $5 тысяч в виде голосов — внутренней валюты соцсети.
В мае 2015 года казанский программист Камиль Хисматуллин обнаружил возможность получить прямую ссылку на любую фотографию в соцсети, в том числе скрытые и из личных сообщений. В качестве награды он получил 10 тысяч голосов (70 тысяч рублей).
Помимо «ВКонтакте», платформой HackerOne для приема уязвимостей пользуются Mail.Ru Group, Adobe, Slack, Twitter, Dropbox и другие компании. Согласно официальным данным, за все время существования площадки, компании-участницы выплатили около $3 млн 1432 хакерам.
вот это подъебали
Лайками ахаха
Голоса можно вывести через платежную систему.
вывод голосов -50% от стоимости.
это если повезет
Где в статье написано, что голоса можно вывести?
По ссылкам в статье
Опять голосами платить будут?
Комментарий удален модератором
Нет. На HackerOne для выплат есть как раз своя система — это одна из причин, почему мы решили выступить именно там.
Комментарий удален модератором
Социальная инженерия
На самом деле зря.
http://vk.com/settings?m=3#password=1gA2s4CCD6ve1
да
И как ты собрался использовать фишку vk.com/settings?m=3#password=1gA2s4CCD6ve1 для взлома акков? %)
Как удобно - ребятам за прошлые баги никто платить не будет, которые буквально вчера нашли. А вот за сегодняшние уже будут.
т.е. лучше было вообще никому никогда не платить?
Комментарий удален модератором
Что за бред, вы читали хоть статью?
Комментарий удален модератором
Да у них что не баг то фича, даже если эксплуатируя ее можно нехило обворовывать вк на баблишко, так что берд вот это все
и совсем непонятно как вывести деньги из hackerone
Комментарий удален модератором
да и где гарантия, что если я солью уязвимости они не скажут что это уже сливали
Мы крайне негативно относимся к эксплуатации найденных уязвимостей против наших пользователей, что означает полный отказ в выплате награды за нее.
И как спрашивается, я проверю уязвимость
и как быть с несправедливо оцененными уязвимостями?
Допустим сферический иван в вакууме знает уязвимость на ней можно спокойно заработать 3-4 тысячи вечнозеленых долларов в месяц а они ее в 100$ оценят, какой смысл сдавать эту дыру?
Это уже басня про птичку, которая замерзла и упала в коровье говно
Ну я начал их тестировать, закинул им уязвимость которую на рынке уязвимостей оценивают в 4-6$
Как насчёт того, чтобы баги в api сперва пофиксить?)
Используй баги, рассказывай - получай выплаты
Комментарий удален модератором
В стиле Дурова, надеюсь, платить будут биткоинами? :)
Комментарий удален модератором
Слил 4 бага. Посмотрим.
Комментарий удален модератором
Комментарий удален модератором
Комментарий удален модератором
Да ну их нахер. Вконтакте сообщил херову тучу багов, всегда одно и то же:
1) В курсе уже, скоро исправим.
2) Передали программистам, исправим.
3) Это так и должно быть.
В итоге так нихуя не должно быть, а баги, которые обещали исправить так и висят.
ну чето вк пока что не чешется закрывать и отвечать на сообщения, начинаю подумывать а не слить ли эту дыру нуждающимся