Оплата за взлом

Discussion in 'Болталка' started by unic0rn, 9 Dec 2014.

  1. unic0rn

    unic0rn Banned

    Joined:
    14 Jan 2014
    Messages:
    28
    Likes Received:
    17
    Reputations:
    16
    Доброго времени суток, господа. У кого-нибудь был опыт "пожертвований" вам от администрации ресурса после демонстрации взлома? Перед тем как выкладывать те же скули, я всегда стараюсь оповестить владельца (или администратора) сайта о факте взлома, подкрепляя ссылками на ресурсы о предотвращении подобного. Почти никто, конечно, не читает это, но некоторые фиксят (например, Гарвард не сказал даже "Спасибо", но скулю убрали). Имеет ли смысл просить о компенсации времени и сил затраченых на взлом (читать "на указание слабых мест в защите сайта")?
    На днях попался серьезный ресурс, связанный с финансовыми операциями, потери, при эксплуатации уязвимости не такими добрыми людьми как я, будут огромными.
    Как лучше натолкнуть вебмастера на мысль, что я не прочь вместо обычных бутербродов скушать, например, пиццу?

    inb4: сайт не спалю, использовать в плохих целях уязвимость тоже не планирую, вымогать деньги тоже
     
  2. shell_c0de

    shell_c0de Hack All World

    Joined:
    7 Jul 2009
    Messages:
    1,178
    Likes Received:
    617
    Reputations:
    690
    Хеккер Робин Гуд )
    можно до отчета о багах, сказать и показать свой портфолио где ты занимаешься аудитом в ИБ и после аудита уже дать отчет и потом потребовать на пиццу)
     
    _________________________
  3. unic0rn

    unic0rn Banned

    Joined:
    14 Jan 2014
    Messages:
    28
    Likes Received:
    17
    Reputations:
    16
    Да нет, я не фанат безвозмездой помощи, да и основная работа не связана с хаком, это так, хобби.
    А вообще спасибо, но тут пара моментов - все мое портфолио находится в теме "SQL Инъекции" на хакерском сайте, что никак не сходится с аудитом в ИБ; ну и естественно, могут не согласиться на "аудит".
    Так-то сразу хочу скинуть всю информацию, но могут сделать так же как и остальные - пофиксить и запихнуть мое мыло в спам. Единственное что может остановить так сделать (по моему скромному мнению) - угроза репутации и уменьшение потока клиентов. Ну и возвращаясь к началу моего сообщения - не хочется терять возможность получить такую своеобразную награду, так как им это жить не помешает, а мне весьма поможет не думать об оплате интернета и коммунальных услуг еще какое-то время. Так что жду предложений и параллельно пилю сайт-портфолио.
     
  4. say1ted

    say1ted New Member

    Joined:
    6 Dec 2013
    Messages:
    22
    Likes Received:
    1
    Reputations:
    0
    Пытался несколько раз подобным заниматся - в основном предлагал платную помошь в исправлении бага. причем всю инфу по багу скидывал сразу с док-вами его наличия. В лучшем случае - игнорят, в худшем считают за шантаж и ругаются.

    Один раз только какой-то парень с браузерной игрой заплатил мне 300 рублей просто так, я даже его не просил. )

    Я к тому, что занятие довольно безперспективное и расчитывать на что-то не стоит.
     
  5. \/IRUS

    \/IRUS Elder - Старейшина

    Joined:
    3 Aug 2012
    Messages:
    379
    Likes Received:
    498
    Reputations:
    37
    я пару багов обналил, сразу написал где и как исправить а потом так ненавязчиво предлагал помощь по поиску других уязвимостей и мне платили =)
     
  6. unic0rn

    unic0rn Banned

    Joined:
    14 Jan 2014
    Messages:
    28
    Likes Received:
    17
    Reputations:
    16
    А мне даже контакты вебмастера пока не дали. Неблагодарный труд так-то.
     
  7. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    мало кто будет оплачивать
     
  8. d1v

    d1v Elder - Старейшина

    Joined:
    21 Feb 2009
    Messages:
    676
    Likes Received:
    331
    Reputations:
    120
    Просить деньги за то что ты кавычек им понавтыкал?))
    Если предложишь пофиксить, то конечно обязаны заплатить, а так лучше не позорься.
     
  9. оlbaneс

    оlbaneс Moderator

    Joined:
    5 Nov 2007
    Messages:
    1,376
    Likes Received:
    1,094
    Reputations:
    356
    ага, падают на измену и грозят милицией.
     
    _________________________
  10. trolex

    trolex Well-Known Member

    Joined:
    6 Dec 2009
    Messages:
    592
    Likes Received:
    1,392
    Reputations:
    6
    можно ихнюю базу слитую им кинуть для доказательства, а уязвимость после оплаты, могут принять за шантаж, несправедливость ситуации в том что шансы огрести намного выше чем если её продать преступникам, потому что ты прям перед ними, контакты с которых ты пишешь, реквизиты на которые просишь оплату, а при продаже в третьи руки всё намного запутанней
     
    #10 trolex, 9 Dec 2014
    Last edited: 9 Dec 2014
  11. say1ted

    say1ted New Member

    Joined:
    6 Dec 2013
    Messages:
    22
    Likes Received:
    1
    Reputations:
    0
    Вот и получается... что проще и безопасней продать шелл на ачате )
     
  12. wacky

    wacky Member

    Joined:
    30 Jan 2012
    Messages:
    42
    Likes Received:
    7
    Reputations:
    6
    И после заявы куда нужно, будут знать куда идти. А реакция на несанкционированный доступ к своим ресурсам, даже без шантажа от взломщика, как правило негативная, вплоть до разборки с правоохранителями.
     
  13. alkos

    alkos Elder - Старейшина

    Joined:
    28 Mar 2007
    Messages:
    1,148
    Likes Received:
    292
    Reputations:
    271
    Получал гонорар от Mail.Ru Group взамен того, что не буду распространять предварительно слитую их БД. Причем сперва они пытались надавить, писали обузы на домен и хостинг. Однако, после того как ресурс с БД переехал в Китай, со мной связался представитель из начальства и сам предложил замять назревающий скандал. Гонорар выплатили в течение недели через биткоины.
     
  14. \/IRUS

    \/IRUS Elder - Старейшина

    Joined:
    3 Aug 2012
    Messages:
    379
    Likes Received:
    498
    Reputations:
    37
    а сколько забашляли в BTC? :)
     
    #14 \/IRUS, 11 Dec 2014
    Last edited: 11 Dec 2014
  15. #colorblind

    #colorblind Moderator

    Joined:
    31 Jan 2014
    Messages:
    634
    Likes Received:
    246
    Reputations:
    42
    ТС'у, расписал ты конечно все красиво, но в УК любой страны есть статья за вымогательство, так что...
     
  16. \/IRUS

    \/IRUS Elder - Старейшина

    Joined:
    3 Aug 2012
    Messages:
    379
    Likes Received:
    498
    Reputations:
    37
    так что... так что, всем насрать :D
     
  17. unic0rn

    unic0rn Banned

    Joined:
    14 Jan 2014
    Messages:
    28
    Likes Received:
    17
    Reputations:
    16
    Cпасибо, интересно. Вообще спасибо всем, кто отписал, я забегался и не уследил за темой.

    Где-то выше по теме писали про вымогательство - я ведь не говорил про это ничего. Скинуть уязвимость, рассказать где они не правы и что с этим делать. Ненавязчиво попросить на печеньки за то, что делаешь работу вместо вебмастера.
    Конечно, скорее всего дырку залатают, а письмо проигнорят, но идея была такова.
     
  18. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    не факт, что залатают..

    но в идеале, да. Сообщить что не так, помочь зафиксить, предложить услуги может и можно, но это надо уже по переписке понять.. кто там с той стороны с тобой общается.
     
  19. unic0rn

    unic0rn Banned

    Joined:
    14 Jan 2014
    Messages:
    28
    Likes Received:
    17
    Reputations:
    16
    Контакты вебмастера не нашел, отписал в саппорт. Мне казалось что 3 дня - предостаточно для банка, чтобы ответить, но нет.
     
  20. alkos

    alkos Elder - Старейшина

    Joined:
    28 Mar 2007
    Messages:
    1,148
    Likes Received:
    292
    Reputations:
    271
    150к российских, по тому курсу это было 7 биток