Яндекс начинает платить за уязвимости

Discussion in 'Мировые новости. Обсуждения.' started by Rebz, 21 Sep 2012.

  1. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    Яндекс выплачивает награды за обнаруженные проблемы в безопасности своих сервисов. Любой желающий может попытаться найти уязвимость, сообщить нам об этом и получить денежный приз.

    Где искать

    На веб-сервисах, а также в мобильных приложениях Яндекса для iOS и Android, которые так или иначе работают с личной информацией пользователей. Личная информация — это, например, логины и пароли, переписка, фото- и видеоальбомы.

    Домены веб-сервисов: .yandex.ru, .yandex.com, .yandex.com.tr, .yandex.kz, .yandex.ua, .yandex.by, .yandex.net, .yandex.st, .ya.ru, .moikrug.ru (кроме доменов сервиса Яндекс.Народ).

    Мобильные приложения: Карты, Навигатор, Музыка, Такси, Почта, Маркет, Метро, Фотки, Электрички, Диск.

    Что искать

    Уязвимости — технические недостатки, используя которые можно нарушить целостность или конфиденциальность пользовательской информации, а также изменить права доступа к ней.

    В качестве классификации уязвимостей для веб-сервисов используется OWASP Top-10, для мобильных приложений — OWASP Mobile Top-10.


    Подробнее: http://company.yandex.ru/security/
    Там же есть и расценки на уязвимости.

    Из твиттера Руководителя ИБ ‏Яндекса @toxo4ka: "Итак, мы это сделали. Кажется, первыми на постсоветском пространстве".

    Чтож, поздравляем Яндекс с этим шагом :)



    Источник: http://company.yandex.ru/security/
    21.09.2012
     
  2. rossoo

    rossoo наркоша

    Joined:
    14 Feb 2010
    Messages:
    142
    Likes Received:
    50
    Reputations:
    13
    продать можно в разы дороже.
     
  3. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    это понятно, но сам шаг заслуживает уважения :) долгожданный.
     
  4. rossoo

    rossoo наркоша

    Joined:
    14 Feb 2010
    Messages:
    142
    Likes Received:
    50
    Reputations:
    13
    Нуда. И я уверен, что 60-70% будут сливать им.

    Кстати заметил там такой пункт веселый:

    Награда вручается только за обнаружение новых уязвимостей.

    и я уверен, если я и ты отправим одну и туже уязвимость (хотя нашел её я сам и ты также ) то денег не получу ни я не ты :confused:
     
  5. M_script

    M_script Members of Antichat

    Joined:
    4 Nov 2004
    Messages:
    2,581
    Likes Received:
    1,317
    Reputations:
    1,557
    "Награда вручается только за обнаружение новых уязвимостей." означает, что захотят - дадут деньги, не захотят - скажут что кто-то другой уже сообщил об этой уязвимости. И это никак не проверить.
     
  6. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    если только ради эксперимента отправить одну и ту же свежую багу разным людям. И посмотреть кому оплатят :) и оплатят ли вообще.
     
  7. rossoo

    rossoo наркоша

    Joined:
    14 Feb 2010
    Messages:
    142
    Likes Received:
    50
    Reputations:
    13
    ставлю 10 баксов на то, что не оплатят :D
     
  8. VY_CMa

    VY_CMa Green member

    Joined:
    6 Jan 2012
    Messages:
    917
    Likes Received:
    492
    Reputations:
    724
    Яндекс не гугл (=
     
    _________________________
  9. {iddqd}

    {iddqd} Member

    Joined:
    22 Dec 2011
    Messages:
    170
    Likes Received:
    99
    Reputations:
    2
    почем шелл на яндексе?
     
  10. poul-z

    poul-z New Member

    Joined:
    1 Feb 2014
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    я бы заплатил за такую уязвимость кому-нибудь...
     
  11. \/IRUS

    \/IRUS Elder - Старейшина

    Joined:
    3 Aug 2012
    Messages:
    379
    Likes Received:
    498
    Reputations:
    37
    продавал тут знакомый, нужно цены сравнить, если они больше дают то перепродать одну штучку, проверить =)
     
  12. Jolan

    Jolan Banned

    Joined:
    8 Jun 2011
    Messages:
    5
    Likes Received:
    5
    Reputations:
    5
    Здравствуйте!

    Благодарим за интерес, проявленный к безопасности сервисов Яндекса. Отправив это письмо, вы стали участником конкурса "Охота за ошибками" https://yandex.ru/bugbounty/ и можете претендовать на награду.

    Присланная вами информация передана для проверки в Cлужбу информационной безопасности.
    Мы обязательно свяжемся с вами, чтобы сообщить о статусе вашего сообщения.
     
  13. Pinkie

    Pinkie New Member

    Joined:
    1 Sep 2012
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    Тоже отправил...XSS правда...но, хз ответят или нет. Если xss в почте, это считается ?
     
  14. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    конечно считается.
     
  15. Pinkie

    Pinkie New Member

    Joined:
    1 Sep 2012
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    Получил ответ. Что данную XSS знают и уже ведутся работы.... Только что отправил письмо - XSS работает....
     
  16. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    возможно имеется в виду, что XSS уже запостили, но это не значит, что её тут же исправили.

    PS отправлял сам им XSS, пофиксили её аж спустя месяц-полтора, так что удивляться не стоит :)
     
  17. M_script

    M_script Members of Antichat

    Joined:
    4 Nov 2004
    Messages:
    2,581
    Likes Received:
    1,317
    Reputations:
    1,557
    Значит ждем full disclosure. В Яндексе тебе все равно никто даже спасибо не скажет, а интернет сообщество будет благодарно.
     
  18. -=Cerberus=-

    -=Cerberus=- κρυπτός γράφω

    Joined:
    29 Apr 2012
    Messages:
    1,321
    Likes Received:
    930
    Reputations:
    391
    особенно замечательно выглядят призы за инъекции в критичных сервисах :D есть подозрение, что с нормальной базы яндекса, можно поиметь намного больше чем жалкие 100к тотально дешевеющих... ;)

    стыдно, товарищи! Стыдно!
     
  19. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    зато вайт, как бы.
     
    _________________________
  20. Pinkie

    Pinkie New Member

    Joined:
    1 Sep 2012
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    Кстати, да. Не слово благодарности в письме...даже спасибо за проявленную активность не сказали....
     
Loading...