у меня знакомый такой хуйней занимался, оправил им XSS с яндекса) они ему сказали типа мы знаем об этой ошибке и денег вы не получите )
Code: http://webcache.googleusercontent.com/search?hl=ru&biw&bih&q=cache:Fo3rBMeFxoYJ:http://www.securitylab.ru/news/477985.php%2Bhttp://www.securitylab.ru/news/477985.php&gbv=2&&ct=clnk
Cерьезно? Это ведь шутка была? За более-менее серьезный RCE платят от 2kk$ и выше. Плюсом к этому не все имеют bughunt программы на HackerOne и прочих платформах. Некоторые (как ВК) - тупо игнорят, принимают заявки, но пишут, что это не уязвимость\ошибка. FB с тем же Instagram когда слили весь его код (!) не признал ошибку и не выплатил деньги. О чем вообще речь? BlackHat всегда был и будет более доходным. А за скупость надо платить.
доходность тут не причем. я имел ввиду что для многих людей сейчас актуальнее хорошая репутация нежели дорого проданный товар на черном рынке. а fb не выплатил из за того что исследователь не остановился после нахождения узязвимости а стал дальше взломать сервер инста, и слил сорцы. естественно не стоило ждать вознаграждения. из собственного опыта говоришь или просто "так говорят" ?
Рынка ITSec, также как и рынка Computer Science в России не существует впринципе. Про PtSec я не говорю - ребята словили хайпа и подсели на корпоративных клиентов. Про ноунеймов типа ITGuard и Информзащита я вообще молчу - они не претендуют ни на один кусок пирога и больше влекут жалкое существование изредка мелькая на различных (кроме PHDays куда все ходят) опять же нонейм конференциях в мухосрансках. 1 весьма интересная XSS в рекламном кабинете (который на самом деле решето).
PS: К чему я это? К тому, что репутация ничего не значит. По крайней мере в области информзащиты в России.