👍
Координированное раскрытие уязвимостей: гайд47-й репорт на HackerOne стал переломным. IDOR в API финтеха – доступ к транзакциям других пользователей через подмену идентификатора в запросе.
Первую версию написал за 15 минут: URL, параметр, скриншот. Ответ триажа - Informative, "недостаточно данных для воспроизведения".
Переписал с нуля: CVSS-вектор, пошаговый PoC на Python, оценка бизнес-импакта с расчётом затронутых записей.
Через неделю – Critical, $5000 bounty. Тот же баг, тот же endpoint.
Разница – в процессе координированного раскрытия уязвимостей и качестве отчёта.
Статья на Codeby – линк.🙇 404 Not Found