Я тут первый раз у вендора столкнулась с такой ситуацией. Тестирую продукты компании. Четко из описанного скоупа и из личного кабинета пользователя.
Вендор сказал, что это продукт подрядчика и мы с ним посоветуемся - ушли на месяц.
Сегодня написали, что подрядчик принял баги и готов заплатить - пишите ему на почту.
На вопрос, а почему я сдав их продукт с их клиентами на их скоупе (это не какой-нибудь wordpress) должна писать кому-то другому.
Получается же:
* Багхантер должен уходить с багбаунти площадки, добавляя себе геморроя из заказных писем документации и выбивания как коллектора выплат
* Вендор выводит баги с багбаунти площадки в обход комисcии
"Панель продукт_нейм - это сторонний продукт, уязвимость в нём мы считаем как 0-day и согласно п.7 выплата по таким уязвимостям производится на наше усмотрение. Мы приняли консенсус, если вендор не готов выплачивать - назначаем частичную выплату и в данном случае это не так.
Мы пошли Вам навстречу и запросили выплату у вендора. Если Вы не согласны общаться с ним и получать баунти от него - то с нашей стороны видится вполне легитимным не производить выплату."
Так как у вендора куча подрядчиков и чужих не очевидных решений - такие проблемы уже с 7 отчетами и несколькими ресурсами. Прошлую пачку оплатили только 1 крит, но все-таки оплатили на площадке.
Наша программа в похожей ситуации платила багхантеру и ничего не говорила про купленные чужие решения. Но может у меня мало опыта и это нормальная ситуация.
Вендор сказал, что это продукт подрядчика и мы с ним посоветуемся - ушли на месяц.
Сегодня написали, что подрядчик принял баги и готов заплатить - пишите ему на почту.
На вопрос, а почему я сдав их продукт с их клиентами на их скоупе (это не какой-нибудь wordpress) должна писать кому-то другому.
Получается же:
* Багхантер должен уходить с багбаунти площадки, добавляя себе геморроя из заказных писем документации и выбивания как коллектора выплат
* Вендор выводит баги с багбаунти площадки в обход комисcии
"Панель продукт_нейм - это сторонний продукт, уязвимость в нём мы считаем как 0-day и согласно п.7 выплата по таким уязвимостям производится на наше усмотрение. Мы приняли консенсус, если вендор не готов выплачивать - назначаем частичную выплату и в данном случае это не так.
Мы пошли Вам навстречу и запросили выплату у вендора. Если Вы не согласны общаться с ним и получать баунти от него - то с нашей стороны видится вполне легитимным не производить выплату."
Так как у вендора куча подрядчиков и чужих не очевидных решений - такие проблемы уже с 7 отчетами и несколькими ресурсами. Прошлую пачку оплатили только 1 крит, но все-таки оплатили на площадке.
Наша программа в похожей ситуации платила багхантеру и ничего не говорила про купленные чужие решения. Но может у меня мало опыта и это нормальная ситуация.