👍 Координированное раскрытие уязвимостей: гайд
47-й репорт на HackerOne стал переломным. IDOR в API финтеха – доступ к транзакциям других пользователей через подмену идентификатора в запросе.
Первую версию написал за 15 минут: URL, параметр, скриншот. Ответ триажа - Informative, "недостаточно данных для воспроизведения". Переписал с нуля: CVSS-вектор, пошаговый PoC на Python, оценка бизнес-импакта с расчётом затронутых записей.
Через неделю – Critical, $5000 bounty. Тот же баг, тот же endpoint. Разница – в процессе координированного раскрытия уязвимостей и качестве отчёта.
Статья на Codeby – линк.
🙇 404 Not Found
47-й репорт на HackerOne стал переломным. IDOR в API финтеха – доступ к транзакциям других пользователей через подмену идентификатора в запросе.
Первую версию написал за 15 минут: URL, параметр, скриншот. Ответ триажа - Informative, "недостаточно данных для воспроизведения". Переписал с нуля: CVSS-вектор, пошаговый PoC на Python, оценка бизнес-импакта с расчётом затронутых записей.
Через неделю – Critical, $5000 bounty. Тот же баг, тот же endpoint. Разница – в процессе координированного раскрытия уязвимостей и качестве отчёта.
Статья на Codeby – линк.
🙇 404 Not Found