• XSS.stack #1 – первый литературный журнал от юзеров форума

Продажа шопов: где грань допустимой проверки?

JefriFager

CD-диск
Пользователь
Регистрация
08.01.2024
Сообщения
16
Реакции
9
Гарант сделки
1
Приветствую всех уважаемых форумчан! Сегодня хотелось бы обсудить тему продажи шопов и нюансы, которые возникают при таких сделках.

Ситуация:
Представим, что продавец предлагает покупателю шоп. Покупатель получает валидные креды, заходит в админку, проверяет нужные моменты и, в целом, доволен. Однако, для полной уверенности, он решает установить свой скрипт до оплаты.
Неожиданно скрипт палится системой безопасности, а админ замечает подозрительную активность и доступ блокируется. Покупатель возвращается к продавцу и заявляет:
"Сорян, оплаты не будет."
Вопрос:
Где проходит граница допустимой проверки шопа до момента оплаты?
С одной стороны, покупатель хочет убедиться в работоспособности шопа, а с другой — продавец рискует остаться без оплаты, если проверка приведет к блокировке. На мой взгляд, покупатель не имеет права проводить активные действия (за исключением заливки шелла), до оплаты. Иначе это становится "беспроигрышной схемой" для покупателя: оплачивать только те шопы, где всё точно работает.

Проблема "пабликовости" доступов
Ещё один важный момент — определение, является ли шоп "пабликом". В последнем "громком" арбитраже выяснилось, что продавать паблик доступы нельзя, и это логично. Однако возникает вопрос: как продавцу определить, является ли его шоп "пабликом"?
Пример:
Вася покупает строчи у некого селлера, в описании которого указано:
"База собрана из различных источников: приват, инсталлы, обмен, паблик и т.д."
В этой базе Вася находит шоп и радостно бежит его продать Вове. Но Вова заявляет:
"Анн нееет братишка - это паблик. Я нашел его в SUPERPRIVATCLOUD. Оплаты не будет."
В итоге:
Вова получает доступ бесплатно и, возможно, использует его для установки снифа.
Вася остаётся ни с чем.

Вопросы:
  1. Как продавцу гарантировать, что его доступ не является "пабликом"?
  2. Что вообще считать пабликом? Например, некоторые приватные запросы могут годами лежать в паблике живыми. Покупатель мог о них не знать, но факт остаётся фактом: строку можно найти в первом попавшемся сливе.
Очевидно, что в идеале продавцы должны предоставлять только приватные доступы, добытые с личного трафик или черз эксплуатацию уникальных уязвимостей. Однако не все готовы соблюдать такие стандарты. Поэтому важен баланс: продавец должен защищать свои интересы, а покупатель — иметь возможность проверки без нарушения функциональности шопа.

Как вы видите работу в этом направлении? Где та самая грань, при которой и продавцы, и покупатели остаются довольны?
 
Это ты ещё не учёл, что многие крупные шопы вообще с холдом продаются через гарант.
То есть ставится код на шоп, и если его никто не снимает и доступ не убивается за пару суток, то только тогда селлер получает деньги.
На exploit такие сделки не редкость.

На мой взгляд, покупатель не имеет права проводить активные действия (за исключением заливки шелла), до оплаты
Это всегда должно обсуждаться и оговариваться с покупателем, в каждом случае индивидуально.

Как продавцу гарантировать, что его доступ не является "пабликом"?
Фактически все шопы "из логов" становятся пабликом, как показывает практика.

Очевидно, что в идеале продавцы должны предоставлять только приватные доступы, добытые с личного трафик или черз эксплуатацию уникальных уязвимостей. Однако не все готовы соблюдать такие стандарты.
Вот поэтому они и должны быть готовы к тому, что их товар окажется пабликом, или с соседями. Отсюда и появляются арбитражи.

Как вы видите работу в этом направлении? Где та самая грань, при которой и продавцы, и покупатели остаются довольны?
Так как это всегда и было: все эти моменты должны проговариваться сторонами до передачи товара, в каждом случае индивидуально. Здесь не может быть единого сценария для каждой сделки.
 
Последнее редактирование:
То есть ставится код на шоп, и если его никто не снимает и доступ не убивается за пару суток, то только тогда селлер получает деньги.
В таком случае, более выгодным для продавца будет являться работа за % от выхлопа, не так ли? Ведь продают, чаще всего именно для того, чтобы быстро получить деньги и не думать о возможных проблемах. В противном случае всё равно получается так, что покупатель находится в более защищенной позиции.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх