Отправь им на почту скрины этой дискуссии 
Наверняка, видел в новостях, как монетизируют подобных господ: сливают весь баланс, а потом по договорняку возвращают 90%А если не повезёт и бдящие админы спалят, то мало того что х#й с носом получу, так ещё и возможно в интерпол попаду)
баг банути по другому работаетНаписал сервису в техподдержку. Несколько дней тишина, потом попросили рассказать подробнее. Попросил контакты менеджера/тех.отдела - игнор. Написал снова - дали почту сайта, пошёл стучаться на почту.
На почте спросили мои контакты для связи, оставил контакты и уже неделю тишина.
+ если контора не обьявляла багбаунти программу, а ты решил в Робин Гуда поиграить - анониму никто не заплатит, еще и на условный биток. В крайнем случае (что бывает оч редко), попросят реал банк реквизиты и выйти на связь (например по видео), чтобы в случае ущерба компании, потом все шишки повесить на тебя самого, даже если ты в последующих инцидентах будешь уже не при делах. Это не расном, не шантаж, когда конторе просто деваться некуда (и даже там сливаются вполне себе).баг банути по другому работает
необходимо грамотно оформлять репорты + продавать себя как тестера и искать возможность связаться на-прямую с отделом, ответсвенным за безопаность инфораструктуры, неважно, дефолт сб это или ибшники, + на руку будет портфолио и репутация ...
только имея какой-то вес в сети ...
неблагодарное дело*(ты решил в Робин Гуда поиграить
+ если контора не обьявляла багбаунти программу
есть и такие? реально связываются на-прямую с теми, кого чекали???попросят реал банк реквизиты и выйти на связь (например по видео
вобщем после ночного сна, рекомендую, не жалей(тебя никто не пожалеет), выгружай, применяй всю цифровую гигиену и вперёдВсему форуму низкий поклон.
Нашёл я значит уязвимость на одном сервисе. Белым хакером, и уж тем более просто хакером я себя не считаю, слишком громкий титул. В использовании простая, любой школьник разберется, и в случае использования и публикации в сети, сервис понесёт миллионные убытки, а может и больше.
Написал сервису в техподдержку. Несколько дней тишина, потом попросили рассказать подробнее. Попросил контакты менеджера/тех.отдела - игнор. Написал снова - дали почту сайта, пошёл стучаться на почту.
На почте спросили мои контакты для связи, оставил контакты и уже неделю тишина. Довольно возмутительно, для человека, решившего сделать благое дело, ждать неделю без приветов и ответов, имея на руках эксплоит, который может доставить серьёзные проблемы монополисту. Причём вежливо написал, без угроз и без реквизитов на которые нужно отправить 100 биткоинов в течение 6 часов
Обычно, в таких ситуациях, даже сервисы поменьше, идут на контакт и оперативно отвечают. А тут люди молчат, не демонстрируют никакой заинтересованности. А я ведь уже скоро могу не выдержать и слить эксплоит сюда...
Уважаемые друзья форумчане, что посоветуете сделать? Хотелось бы с них немножко бакинских стрясти за такую-то информацию
Ни разу не просили кстати ни банк реквизиты ни подъехать/позвонить по видео. Обычно если компания готова платить за свои баги то вполне хватет деталей по уязвимости и выхода на конечное лиицо принимающее решение.+ если контора не обьявляла багбаунти программу, а ты решил в Робин Гуда поиграить - анониму никто не заплатит, еще и на условный биток. В крайнем случае (что бывает оч редко), попросят реал банк реквизиты и выйти на связь (например по видео), чтобы в случае ущерба компании, потом все шишки повесить на тебя самого, даже если ты в последующих инцидентах будешь уже не при делах. Это не расном, не шантаж, когда конторе просто деваться некуда (и даже там сливаются вполне себе).
Да я не требовал от них никакого выкупа в 100 биткоинов, это шутка была...+ если контора не обьявляла багбаунти программу, а ты решил в Робин Гуда поиграить - анониму никто не заплатит, еще и на условный биток. В крайнем случае (что бывает оч редко), попросят реал банк реквизиты и выйти на связь (например по видео), чтобы в случае ущерба компании, потом все шишки повесить на тебя самого, даже если ты в последующих инцидентах будешь уже не при делах. Это не расном, не шантаж, когда конторе просто деваться некуда (и даже там сливаются вполне себе).
да не было никакого шантажа сливами, угроз каких-то, специального открытия темы чтобы на меня обратили внимание и т.д. У меня нет никакой злости, просто непониманиеНи разу не просили кстати ни банк реквизиты ни подъехать/позвонить по видео. Обычно если компания готова платить за свои баги то вполне хватет деталей по уязвимости и выхода на конечное лиицо принимающее решение.
Имею в виду белый вариант, а не шантаж. В той-же условной базе (если есть доступ) находишь почтовик и шлёшь письмо с нормального домена с именем человека, аля - kevin.parker@security-firm.co с деталями баги, с score итд.
По нормальному, а не с kaker2449@protonmail.com - c крававыми картинами мёртвых младенцев и угрозами миллиардных убытков, из-за просроченого ssl, лол.
Кстати прикольно собирать себе свой скоуп компаний готовых платить, берёш топ домены и смотришь в корне security.txt бб программы может и не быть на официальных площадках, но обчно там контакты для связи и на встречу идут охотно.
@LIGUL
В целом каждому кто хоть раз участвовал в бб знакома твоя боль, забей хер и двигайся дальше.
Если не готовыы платить то, как написал TERM1NATOR, смысла нет вообще в их сторону смотреть и тем более шантажировать через открытие тем на хакерских форумах.
С другой стороны если хочешь поугарать: закажи прозвон, что-бы им каждый час набирали и угражали слить, а ссылку на тему форума с распечатками злых коментариев форумчан ждущих слива шли по факсу, лол.
Никогда белым, и уж тем более хакером, не был. Были эксплоиты которые выгоднее просто продать самой конторе за деньги, чем использовать самому. Это один из нихLIGUL У тебя первый опыт что ли?
Ни разу не просили кстати ни банк реквизиты ни подъехать/позвонить по видео.
Если хищение средств или мошеннические действия будут в ру сегменте, то заяву примут. Другой вопрос будут ли они это делать из своих соображений!? Если не наследил при диалоге с ними, то у тебя точно много манёвров для действий.P.S. Контора на русскоязычную аудиторию ориентирована, но зарегистрирована не в рф, а в недружественной стране (видимо чтобы не платить налоги родине). При этом платежка у них русская и договор оферты оперирует (почему-то) гражданским кодексом РФ, хотя подсудность у них явно другой страны
Да, верные мыслисделай отлёгу в пару месяцев или больше, может успеют ответить, не оттветят, реж кабана
PoC-видео это норм, вот PoC-видео+лицо+пасспорт в руках это уже перебор.Сейчас начинают требовать.
Известный ИБ-эксперт (Will Dormann) обратился в Microsoft Security Response Center с четким описанием бага и подтверждающими проблему скриншотами, однако ему ответили, что отчет не будет рассмотрен без видео.
Актуальная статья Microsoft отказалась рассматривать отчет об уязвимости без видео
<сарказм>5. Не надо думать что я получил доступ к пусковой установке ATACMS или возможность изменить маршрут какому-нибудь нефтяному танкеру в тихом океане.
) и что ты обязательно настучишь и знаешь даже кому и куда
" обращения всерьёз