• XSS.stack #1 – первый литературный журнал от юзеров форума

Платформы "багбаунти" и для чего они нужны

AgatCyber

CD-диск
Пользователь
Регистрация
12.11.2020
Сообщения
16
Реакции
6
Одним из наиболее стремительно развивающихся в последние годы направлений услуг в сфере инфобеза является тестирование на проникновение. Мир стремительно меняется, всё более безвозвратно скатываясь в тотальную цифровизацию жизнедеятельности человека. Чем больше становится электронных услуг, девайсов и приложений – тем больше в них потенциальных уязвимостей и угроз. Это эволюционный процесс, предпосылок к сворачиванию которого сейчас объективно не имеется.

Многие из производителей весомых программных продуктов, однажды проиграв (или поняв, что проигрывают) войну хакерам-самородкам, отыскали уловку №22, которая решила их проблемы если не совершенно, то во многом: такие компании, типа Гугла или Эппла…внезапно предложили всем желающим ломать их вовсю! Пока руки не отсохнут!

Поначалу такая идея могла показаться дикой, однако она спровоцировала рост движения «whitehats» по всему миру – этичных хакеров, которые получают кайф не просто от взлома «…потому что я могу…», а с целью инсталлировать решительным образом мир во всём мире. Сообщество «whitehats» денно и нощно трудится над каждым более менее значимым продуктом, который полезен обществу, отыскивая малейшие уязвимости и бреши в защите. О таких уязвимостях «whitehats» сообщают вендору (как правило, через специализированные площадки типа HackerOne или BugCrowd). Вендор же, счастливый тем, что внимание к его продукту оказалось привлечено «whitehats» с благими намерениями, выплачивает этим «whitehats» сообразное вознаграждение, размер которого напрямую зависит от сложности и изощренности обнаруженной уязвимости.

Таким образом, серьёзные разрабы, помимо содержания собственного штата тестировщиков ПО, озаботились еще и тем, чтобы подтолкнуть лучших из «whitehats» к тестированию своих продуктов – через программы «багбаунти». Ну что тут скажешь…задумка прекрасная!

Пентест по принципу «багбаунти» – это тестирование, оплата за которое производится при обнаружении существенной уязвимости, сведения о которой оцениваются владельцем соответствующего ресурса, сервиса или ПО. Что характерно, основными игроками на рынке «багбаунти» являются именно те компании, которые можно охарактеризовать как технологических гигантов – это Apple, Google, Eset и другие. В своей официальной политике они прямо призывают всё мировое сообщество тестировать и тестировать не покладая рук их продукты, доступные на рынке, и сообщать об обнаруженных багах владельцу – то есть корпорации.

Сейчас вышло так, что посредники вроде HackerOne или BugCrowd имеют уже достаточно серьезный порог вхождения – для многих он становится недосягаемым. Начинающим «whitehats», а также пентестерам «средней руки» делать там нечего, поскольку они не выдержат конкуренции от «динозавров пентеста», которые там регулярно пасутся и фактически выгребают весь ресурс денежных вознаграждений.

Поэтому для многих «whitehats» первым домом становятся Платформы поменьше, без таких больших выплат, но и без этого проклятого порога вхождения, через который уже не прорваться. Одной из таких Платформ является молодая Платформа «БагБаунтиБай» (www.bugbounty.by), релиз бета-версии которой состоялся 1 октября 2020.

Платформа «БагБаунтиБай» позволяет владельцам веб-ресурсов и веб-приложений (как правило, небольших) сэкономить большие деньги на производство пентеста в его стандартном виде, а также сократить время на поиски удобных кандидатур и согласование договоров.

В бета-версии Платформы прямая монетизация не предусмотрена, поскольку целями бета-версии являются: обкатка самой Платформы и устранение выявляемых ошибок логики и неудобств для пользователей; определение круга наиболее талантливых молодых пентестеров для формирования своего сообщества; наглядная демонстрация «среднего скилла» для заказчиков. Поэтому на этапе бета-версии работа ведется за баллы репутации. Три репутационные группы на Платформе (1-100, 101-500, 500+) обладают совершенно разными возможностями и полномочиями. Исполнители с рейтингом 500+ получают доступ к самым интересным Заказам в первую очередь (и эксклюзивно видят их в первые сутки размещения), а Заказчики с рейтингом 500+ могут не только самостоятельно назначать приглянувшегося им в процессе работы Исполнителя, но и право на размещение своей формы Отчета для заполнения.

Каждый зарегистрировавшийся на стадии бета-версии в качестве Заказчика участник получает в подарок от Платформы или от партнера Платформы 100 баллов на свой аккаунт, которые могут быть им потрачены на одно тестирование своего ресурса по методологии «багбаунти».

Каждый зарегистрировавшийся на стадии бета-версии в качестве Исполнителя участник получает в подарок от Платформы возможность быстро прокачать собственный аккаунт до приемлемого уровня репутации: за каждый выполненный и не оспоренный Заказ начисляются не стандартные +1, а +5 или +10 баллов (в зависимости от стоимости Заказа в баллах: 50 или 100). Таким образом, можно быстро перейти в следующую репутационную группу, что очень пригодится впоследствии. После релиза основной версии баллы репутации за любой заказ вне зависимости от его срочности и сложности начисляются стандартно: +1 за каждый выполненный заказ. Для тех, кто прокачает свой рейтинг в период бета-тестирования, такие баллы репутации, разумеется, перейдут на аккаунты полной версии.

На Платформе «Багбаунтибай» без проблем может зарегистрироваться любой Заказчик. При размещении Заказа надо будет только подтвердить право владения ресурсом, который размещается в Заказе. Что касается Исполнителей, им придется включить мозги и проявить смекалку, чтобы зарегистрироваться на Платформе. Это стандартная практика. Нужно немного покреативить и обойти ловушки, чтобы завершить процесс регистрации. Скажем так, пентестер даже «средней руки» без труда сможет их преодолеть.

В целом, выполнение Заказов (или попытки их выполнения) на любой Платформе «багбаунти» дают всем желающим начинающим пентестерам возможность получить бесценный практический опыт совершенно легальным способом – с прямого разрешения владельца тестируемого ресурса. Это отличная прокачка скиллов для тех, кто планирует связать свою жизнь с тестированием на проникновение.
 
Сейчас с помощью этой платформы проверяют украинское моб. приложения "Дія" в котором привязаны водительские права, паспорт и фсе такое.
Все верно , но на тест дали копию приложения , а не оригинал .
 
что вполне логично и объявлено официально.... при этом заявлена денежная премия (уязвимость первого уровня - $4000, второго $1200)
и что примечательно многие крикуны, которые писали что приложения гавно и его легко взломать как-то приумолкли.
 
что вполне логично и объявлено официально.... при этом заявлена денежная премия (уязвимость первого уровня - $4000, второго $1200)
и что примечательно многие крикуны, которые писали что приложения гавно и его легко взломать как-то приумолкли.
да я тоже читал про это, даже искал на той платформе ,но оказывается там был отборочный тур)
больше всего проорал что самый младший участник приехал с папой))) вот ему я желаю удачи больше всего )
 
Сейчас с помощью этой платформы проверяют украинское моб. приложения "Дія" в котором привязаны водительские права, паспорт и фсе такое.
разве дию не на bugcrowd проверяют?
 
Опа) давайте внесём ясность! "Дию" проверяет какая-то Платформа "багбаунти", но это точно не наша "БагБаунтиБай")))
По крайней мере, я такой заказ не аппрувил)
Лестно конечно предположить, что министр цифровой трансформации Украины согласен протестить своё детище у нас (и я его готов уверить, что скилл наших ребят вполне достаточен для всесторонней проверки хоть "Дии", хоть любого другого приложения), однако до сих пор Михаил Федоров ко мне не обращался и я с ним не знаком)
Всем позитивного хорошего дня!
 
Дию проверяют именно на «багбаунти», источник - телеграмм канал министра цифровой трансформации Украины - Михаила Федорова
Вы не понимаете видимо. Украинское приложение проверяется на багбаунти платформе "bugcrowd", по крайней мере насколько мне известно (https://ain.ua/2020/12/02/kak-vybiraly-bagbaunti-ploshchadku-dlja-diia/). Здесь же рассказывается про багбаунти платформу "БагБаунтиБай". Платформы разные, об этом и речь была в моем предыдущем сообщении.
 
Да вы правы, хотя этот топик вообще про платформы категории "багбаунти".
И само название темы "Платформы "багбаунти" способствует такому восприятию, а название платформы "багбаунтибай" указанное в кавычках и почему-то
переведенное на русский странный подход, который запутывает.
 
Да вы правы, хотя этот топик вообще про платформы категории "багбаунти".
И само название темы "Платформы "багбаунти" способствует такому восприятию, а название платформы "багбаунтибай" указанное в кавычках и почему-то
переведенное на русский странный подход, который запутывает.
Ок!
BugBountyBy
 
после трех лет whitehat фрилансером осознал что это дорога в никуда.
ни денег ни славы это не принесет.
меньше чем за 2к$ нормальный специалист работать не должен. сисадмины получают по 1.5k$!
а работа хакера требует гораздо больше знаний и выматывает как секс.
рынок услуг белого хакерства требует серьезной встряски.

думаю что нужно ломать гигантов вроде google и ломать по черному.
понять бы только как в случае успеха извалечь из этого бабло.
 
и вообще помогать капиталлистам защитить украденные у пролетариата деньги плохо и неэтично.
таким образом белый этичный хакинг неэтичен по своей сути.
 
и вообще помогать капиталлистам защитить украденные у пролетариата деньги плохо и неэтично.
таким образом белый этичный хакинг неэтичен по своей сути.
)))))))))) любопытные комментарии!
где-то у К.Маркса вроде видел такое примерно в 11-м томике)
 
)))))))))) любопытные комментарии!
где-то у К.Маркса вроде видел такое примерно в 11-м томике)
не могу читать ни маркса ни гегеля. будто ассемблер читаешь.
ленин гораздо понятнее для меня.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Это странно, но я не могу пройти регистрацию на этом сайте, мой номер телефона не пропускает. Я пробовал различные варианты, все тщетно. Останусь без мнения о платформе.
 
Я когда первый раз зашёл тоже не просёк.
Не советую на любых из площадок вписывать свой реальный номер телефона(особенно учитывая твои прошлые статьи),лучше виртуальный....
Ну не в этом соль,в общем открываешь кишки страницы,и сразу увидишь вот такую шляпу
<input class="form-control" type="tel" data-val="true" data-val-phone="The Телефон field is not a valid phone number." data-val-regex="Введите корректный номер телефона" data-val-regex-pattern="^[+]{1}[0-9]{12}$" data-val-required="Ввод телефона обязателен" id="UserPhone" name="UserPhone" value="">
И опаньки,регулярное выражение "^[+]{1}[0-9]{12}$"
Это странно, но я не могу пройти регистрацию на этом сайте, мой номер телефона не пропускает. Я пробовал различные варианты, все тщетно. Останусь без мнения о платформе.
 
Последнее редактирование:
Я когда первый раз зашёл тоже не просёк.
Не советую на любых из площадок вписывать свой реальный номер телефона(особенно учитывая твои прошлые статьи),лучше виртуальный....
Ну не в этом соль,в общем открываешь кишки страницы,и сразу увидишь вот такую шляпу
<input class="form-control" type="tel" data-val="true" data-val-phone="The Телефон field is not a valid phone number." data-val-regex="Введите корректный номер телефона" data-val-regex-pattern="^[+]{1}[0-9]{12}$" data-val-required="Ввод телефона обязателен" id="UserPhone" name="UserPhone" value="">
И опаньки,регулярное выражение "^[+]{1}[0-9]{12}$"
я кажется понимаю, в чем проблема, эта регулярка заточена под наши белорусские номера, у нас номер включает в себя 12 цифр
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх