8ug8ear
1.72K subscribers
52 photos
4 files
37 links
Авторский канал про безопасность: bugbounty, AppSec, DevSecOps, еще много "Sec" и пиво
Bug&Beer
Download Telegram
Тематический подарок этому каналу. Спасибо Standoff365
🔥21👍2
Channel photo updated
Записали максимально новичковый доклад
Forwarded from Standoff 365
Что делать, если Burp Suite уже запущен, а первая уязвимость все никак не находится?

Спроси у более опытных коллег. Вернее, даже спрашивать не нужно — они уже записали видео, в котором все рассказали.

Смотри в новом сезоне ролике с багхантером Анной Куреновой aka SavAnna и руководителем Standoff Bug Bounty Анатолием Ивановым aka c0rv4x, как работает веб, который ты собираешься ломать, и что нужно, чтобы сдать свой первый репорт.

🙊 Ребята рассказали об API, WebSocket, HTTP и клиент-серверную архитектуру, URL. Поломали Juice Shop и показали, какие баги оттуда действительно встречаются в проде.

Смотри на YouTube или Rutube.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21👍21💘1
Привет. 29 сентября буду вот тут доклад докладывать. Кто хочет пообщатся, приходите - конференция бесплатная. https://ecode.ozon.tech/talks/3c2ad7b4092d4c18aefd1b5c5c4680f5
🔥1410👏2👎1🤮1🙏1🤡1
Вот и закончился Bugs Zone 3.0. В этот раз я заболела почти в начале и проболела 1.5 недели.

Но на волевых(ну не зря же пригласили?) посдавала багов почти в конце, что позволила занять 3 место. Большое спасибо https://bugbounty.bi.zone/ за такое мероприятие и за то что позвали.

Этот багс был, судя по статистике, менее денежный и с меньшим количеством багов, но не менее интересный и веселый.

Всем спасибо!
🔥33👏3👍1👎1🤮1💩1
Вот и подходит к концу этот год.
ИБ у меня и работа(DevSecOps) и хобби(багбаунти, обучение).

В этом году было:
* Найдено и принято 34 уязвимости на bugbounty.bi.zone и 15 на standoff365.com. Дубликатов всем еще очень много - 21.
* Поучаствовала во всех трех BUGS ZONE, в двух из них заняла призовое место.
* Получила мерч за vk bugbounty pass. Жалею, что так мало уделила времени VK и отвлекалась на программы в которых нужно постоянно спорить и что-то доказывать. Даже когда багу сначала исправили, а потом "не воспроизводится - инфо". Планирую в следующем году искать в основном у VK.
* Поучаствовала в OFFZONE - в следующем году хочу подать доклад и чтобы его приняли(пока получала отказы)
* Прочитала 3 доклада на SafeCode, E-Code и Standoff365
* Вписалась в обучающий движ уже вне работы

Из негативного:
* Я болела орз почти весь год кроме лета. Так что желаю себе в следующем году больше уделять времени здоровью.

Поздравляю всех с новым годом и желаю не болеть и творческих успехов в следующем году!
🔥40117🥴3👍2🎄2👎1🎅1
Как же тяжело "лежать в сторону Burp Suite", когда не занимался багбаунти 1.5 месяца. Отпуски и выходные прошли здорово, но садиться вечером смотреть сервисы я разучилась.

Все-таки в любом деле главное привычка и распорядок. Если привык заниматься раз в неделю по пятницам-субботам, то лучше его не прерывать такими долгими выходными.

"Опять работа, заг-заг"
11🔥6💯4😱2👍1
27 февраля будет VK Security Confab, посвященный багбаунти. Буду на нем читать доклад "Проклятие дубликатов: как выжить в багбаунти и не потерять мотивацию".

Хочу порассуждать как я для себя решаю эту проблему.
* Как уменьшить количество дубликатов и больше принятых отчетов
* Как не переставать искать и где нужно вовремя остановится

Думаю каждый, кто когда-либо получал пачку дубликатов сталкивался с проблемой и задумывался стоит ли там дальше искать.

Приходите)
https://team.vk.company/confab/
👍17🔥7😁3
А вот и все расписание
Forwarded from InfoSec VK Hub
🔹VK Security Confab #3: всё о Bug Bounty

27 февраля в московском офисе 💙 встречаемся на митапе VK Security Confab. В этот раз обсудим секреты и подводные камни Bug Bounty, техники поиска, инструменты и найденные уязвимости.

Программа митапа уже на сайте, а вот небольшой спойлер:

🔵Петр Уваров поделится планами VK Bug Bounty в 2025 году.

🔵Алексей Лямкин расскажет, как устроен триаж изнутри.

🔵Анна Куренова (SavAnna) поделится мнением, почему дубликат — это не проклятие, а ценный урок.

🔵Юрий Ряднина (circuit) покажет дисклозы нескольких уязвимостей ВКонтакте.

🔵Алексей Жучков (zerodivisi0n) продемонстрирует реальные кейсы, которые могут привести к удаленному исполнению кода.

И конечно, афтепати! 🔹
Обсудим доклады, обменяемся идеями и классно проведем время.

🔹 Скорее регистрируйтесь!
Встреча пройдет только офлайн, онлайн-трансляции и записи не будет.

🔹 Сбор гостей в 18:30, начало — в 19:00.

VK Security

#митап #confab #bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍31💯1
Проклятие_дубликатов_как_выжить_в_багбаунти_и_не_потерять_мотивацию.pdf
1.7 MB
Презентация "Проклятие дубликатов: как выжить в багбаунти и не потерять мотивацию" с VK Security Confab.

Больше всего вопросов возникло по моим начинаниям автоматизации. Буду продолжать наращивать и экспериментировать сколько она будет находить принятых багов в багбаунти.
19🔥5🤔1🤩1
Всем доброго вечера.

Выложили в открытый доступ мой доклад по тестированию "дана страница авторизации, что делать будем, как выкручиваться?". Пройдем путь программиста Васи (все совпадения случайны), которому надо внести изменения в аутентификацию. Доклад ориентирован на новичков.
🔥12
#видеозаписи

Известно, что аутентификация, авторизация и идентификация — понятия разные, хоть и взаимосвязанные. А вот какие проблемы присущи этим понятиям?

#БезопаснаяСреда открывает запись доклада об этом.

YouTube | VK Видео

Скачать презентацию с сайта SafeCode
🔥214👍2
Всем привет.
У VK bugbounty появился личный кабинет багхантера
Теперь можно в одном месте посмотреть процент увеличения выплаты следующего отчета, а не искать следующий комментарий
Текущий % Bounty Pass: 8.

Было интересно
* Как быстро обновится процент после принятого отчета - задержек не замечено.
* Нет ли возможности подшаманить процент через ЛК - не обнаружено

Что еще не хватает?
VK за разные активности назначают промокоды: награждение, принятый, но не оплаченный отчет, на конференциях. Было бы здорово, если бы они так же отображались в личном кабинете.
👍94❤‍🔥1
Начала использовать навыки с работы в багбаунти и писать автоматизацию.

В качестве системы управления уязвимостями используется defectdodjo.
Структура следующая: group -> вендор, project -> бб программа, engagement -> сканер.
Через pipeline_schedules задается багбаунти программа и все ее настройки: логин/пароль тестовой учетки, скоуп, нужно ли сканировать поддомены и тд.

Запуск по cron -> Сбор данных ->DAST -> defectdodjo -> нотификация о новых срабатываниях в телеграм.

Процесс протестирован на текущем Bugs Zone 4. Еще очень много надо сделать, чтобы жать кнопку "богатства", но пользу уже приносит.
🔥29👍91
Факторы влияющие для меня на то, стоит ли багхантить в программе
* Скорость ответа
* Адекватность
* Честность
* Размер вознаграждения

Первый пункт помогает быстрее понять остальные и ответить на вопрос "а стоит ли тратить время?" Я обычно закидываю 1-2 отчета и жду. Если взаимодействие с программой было успешным и адекватным, то продолжать стоит. Но некоторые 2 месяца отчет в дубликат переводят после напоминаний раз в месяц. Триаж бывает очень долгий, причем у программ у которых 2-5 отчетов за квартал. Для багхантера же черный ящик процессов - отчет за месяц остался со статусом "Новый".

Забить | Напоминать каждые 2 недели | Скидывать мемы о том как ты ждешь?

Мне лично не нужно быстро получить вознаграждение (готова и пол года ждать, такое уже было), но знать, что над отчетом ведется работа, его не забыли - важно. Без знания, что не будет проблем и споров - продолжать искать, кажется, не стоит.

Менять статус с "Новый" или хотя бы писать "Отчет взяли в работу" - важно и полезно.
#bugbounty
👍162