ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° Bug Bounty ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ°: ΠΊΠ°ΠΊ Π½Π°ΠΉΡ‚ΠΈ уязвимости ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅

ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ β€” ΠΎΠ΄ΠΈΠ½ ΠΈΠ· ΠΊΡ€ΡƒΠΏΠ½Π΅ΠΉΡˆΠΈΡ… финансовых институтов России, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ инвСстируСт Π² ΠΊΠΈΠ±Π΅Ρ€Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ. Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… этой стратСгии Π±Π°Π½ΠΊ запустил ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ Bug Bounty (ΠΈΠ»ΠΈ "ΠžΡ…ΠΎΡ‚Π° Π·Π° Π±Π°Π³Π°ΠΌΠΈ"), ΠΏΡ€ΠΈΠ³Π»Π°ΡˆΠ°Ρ нСзависимых исслСдоватСлСй бСзопасности ΠΈΡΠΊΠ°Ρ‚ΡŒ уязвимости Π² своих Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°Ρ…. УчастиС Π² Ρ‚Π°ΠΊΠΎΠΉ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ΅ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΡƒΠΊΡ€Π΅ΠΏΠΈΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρƒ клиСнтских Π΄Π°Π½Π½Ρ‹Ρ…, Π½ΠΎ ΠΈ позволяСт спСциалистам ΠΏΠΎ Π˜Π‘ Π·Π°Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ сущСствСнныС суммы β€” ΠΎΡ‚ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… тысяч Π΄ΠΎ сотСн тысяч Ρ€ΡƒΠ±Π»Π΅ΠΉ Π·Π° критичСскиС уязвимости.

Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Ρ… тСстов Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, Π³Π΄Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ проводят ΡˆΡ‚Π°Ρ‚Π½Ρ‹Π΅ спСциалисты, Bug Bounty полагаСтся Π½Π° ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ Ρ€Π°Π·ΡƒΠΌ: тысячи исслСдоватСлСй со всСго ΠΌΠΈΡ€Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‚ систСмы Π±Π°Π½ΠΊΠ°, конкурируя Π·Π° вознаграТдСния. Для ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ° это Π²Ρ‹Π³ΠΎΠ΄Π½ΠΎ β€” внСшниС экспСрты часто находят уязвимости, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΌΠΎΠ³Π»ΠΈ ΡƒΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ. Для участников это шанс ΠΏΡ€ΠΎΡΠ²ΠΈΡ‚ΡŒ сСбя, ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΎΠΏΡ‹Ρ‚ Ρ€Π°Π±ΠΎΡ‚Ρ‹ с финансовыми систСмами ΠΈ ΠΏΠΎΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΏΠΎΡ€Ρ‚Ρ„ΠΎΠ»ΠΈΠΎ Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹ΠΌΠΈ кСйсами.

Однако ΠΏΠ΅Ρ€Π΅Π΄ Ρ‚Π΅ΠΌ ΠΊΠ°ΠΊ ΠΏΡ€ΠΈΡΡ‚ΡƒΠΏΠΈΡ‚ΡŒ ΠΊ поиску Π±Π°Π³ΠΎΠ², Π²Π°ΠΆΠ½ΠΎ Ρ€Π°Π·ΠΎΠ±Ρ€Π°Ρ‚ΡŒΡΡ Π² ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Π½Ρ‹Ρ… Π²Π΅ΠΊΡ‚ΠΎΡ€Π°Ρ… Π°Ρ‚Π°ΠΊ ΠΈ Π½ΡŽΠ°Π½ΡΠ°Ρ… взаимодСйствия с ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ бСзопасности Π±Π°Π½ΠΊΠ°. Π­Ρ‚Π° ΡΡ‚Π°Ρ‚ΡŒΡ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ Ρ‚ΠΈΠΏΠΈΡ‡Π½Ρ‹Ρ… ошибок Π½ΠΎΠ²ΠΈΡ‡ΠΊΠΎΠ², ΠΏΠΎΠ½ΡΡ‚ΡŒ, ΠΊΠ°ΠΊΠΈΠ΅ уязвимости ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‚ ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ большС всСго, ΠΈ ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ ΠΎΡ„ΠΎΡ€ΠΌΠΈΡ‚ΡŒ ΠΎΡ‚Ρ‡Ρ‘Ρ‚, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ максимальноС Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ Bug Bounty ΠΈ ΠΏΠΎΡ‡Π΅ΠΌΡƒ ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ ΠΏΠ»Π°Ρ‚ΠΈΡ‚ Π·Π° уязвимости

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Bug Bounty (дословно β€” "Π½Π°Π³Ρ€Π°Π΄Π° Π·Π° Π±Π°Π³") появились Π² Π½Π°Ρ‡Π°Π»Π΅ 2010-Ρ… ΠΊΠ°ΠΊ Π°Π»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Π° Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹ΠΌ Π°ΡƒΠ΄ΠΈΡ‚Π°ΠΌ бСзопасности. Π˜Ρ… ΡΡƒΡ‚ΡŒ проста: компания ΠΎΠ±ΡŠΡΠ²Π»ΡΠ΅Ρ‚ ΠΎ готовности ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ исслСдоватСлям Π·Π° ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ уязвимостСй Π² своих ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°Ρ…, Π° спСциалисты со всСго ΠΌΠΈΡ€Π° ΡΠΎΡ€Π΅Π²Π½ΡƒΡŽΡ‚ΡΡ Π² поискС самых опасных Π±Ρ€Π΅ΡˆΠ΅ΠΉ. ΠŸΠ΅Ρ€Π²ΠΎΠΉ ΠΊΡ€ΡƒΠΏΠ½ΠΎΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ, Π·Π°ΠΏΡƒΡΡ‚ΠΈΠ²ΡˆΠ΅ΠΉ Ρ‚Π°ΠΊΡƒΡŽ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ, стал Google Π² 2010 Π³ΠΎΠ΄Ρƒ. БСгодня ΠΊ Π½Π΅ΠΉ ΠΏΡ€ΠΈΡΠΎΠ΅Π΄ΠΈΠ½ΠΈΠ»ΠΈΡΡŒ Π³ΠΈΠ³Π°Π½Ρ‚Ρ‹ Π²Ρ€ΠΎΠ΄Π΅ Apple, Microsoft, PayPal β€” ΠΈ, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, Π²Π΅Π΄ΡƒΡ‰ΠΈΠ΅ Π±Π°Π½ΠΊΠΈ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ.

Для финансовых ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ Bug Bounty β€” это Π½Π΅ просто ΠΌΠΎΠ΄Π½Ρ‹ΠΉ Ρ‚Ρ€Π΅Π½Π΄, Π° ТизнСнная Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ. По Π΄Π°Π½Π½Ρ‹ΠΌ Group-IB, Π² 2023 Π³ΠΎΠ΄Ρƒ количСство ΠΊΠΈΠ±Π΅Ρ€Π°Ρ‚Π°ΠΊ Π½Π° Π±Π°Π½ΠΊΠΈ выросло Π½Π° 42% ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΠΌ Π³ΠΎΠ΄ΠΎΠΌ. ΠŸΡ€ΠΈ этом Π±ΠΎΠ»Π΅Π΅ 60% ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² Π±Ρ‹Π»ΠΈ связаны с уязвимостями Π² Π²Π΅Π±-прилоТСниях ΠΈ API, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³Π»ΠΈ Π±Ρ‹ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ внСшними исслСдоватСлями. ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ, ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‰ΠΈΠΉ ΠΌΠΈΠ»Π»ΠΈΠΎΠ½Ρ‹ Ρ‚Ρ€Π°Π½Π·Π°ΠΊΡ†ΠΈΠΉ Π΅ΠΆΠ΅Π΄Π½Π΅Π²Π½ΠΎ, Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ΡŒ сСбС ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ»ΠΈ сбои Π² Ρ€Π°Π±ΠΎΡ‚Π΅ сСрвисов β€” поэтому Π³ΠΎΡ‚ΠΎΠ² ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ Π·Π° ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ΅ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ.

Π‘ экономичСской Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния Bug Bounty Π²Ρ‹Π³ΠΎΠ΄Π½Π΅Π΅ классичСских пСнтСстов:

  • πŸ’° Π‘Π½ΠΈΠΆΠ΅Π½ΠΈΠ΅ Π·Π°Ρ‚Ρ€Π°Ρ‚: вмСсто ΠΎΠΏΠ»Π°Ρ‚Ρ‹ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΡˆΡ‚Π°Ρ‚Π½ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΈΠ»ΠΈ дорогостоящих Π°ΡƒΠ΄ΠΈΡ‚ΠΎΡ€ΠΎΠ² Π±Π°Π½ΠΊ ΠΏΠ»Π°Ρ‚ΠΈΡ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π·Π° Ρ€Π΅Π°Π»ΡŒΠ½ΠΎ Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Π΅ уязвимости.
  • 🌍 Π“Π»ΠΎΠ±Π°Π»ΡŒΠ½Ρ‹ΠΉ ΠΎΡ…Π²Π°Ρ‚: Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΡƒΡ‡Π°ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ спСциалисты ΠΈΠ· любой страны, Ρ‡Ρ‚ΠΎ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Π΅Ρ‚ ΡˆΠ°Π½ΡΡ‹ Π½Π°ΠΉΡ‚ΠΈ Ρ€Π΅Π΄ΠΊΠΈΠ΅ Π±Π°Π³ΠΈ.
  • πŸ›‘οΈ ΠŸΡ€ΠΎΠ·Ρ€Π°Ρ‡Π½ΠΎΡΡ‚ΡŒ: всС Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Π΅ уязвимости Ρ„ΠΈΠΊΡΠΈΡ€ΡƒΡŽΡ‚ΡΡ ΠΈ ΡƒΡΡ‚Ρ€Π°Π½ΡΡŽΡ‚ΡΡ, Ρ‡Ρ‚ΠΎ ΡƒΠ»ΡƒΡ‡ΡˆΠ°Π΅Ρ‚ Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΡŽ Π±Π°Π½ΠΊΠ° срСди ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ².

Для исслСдоватСлСй участиС Π² Bug Bounty ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ° β€” это Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ:

  • πŸ’» ΠŸΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΎΠΏΡ‹Ρ‚ Ρ€Π°Π±ΠΎΡ‚Ρ‹ с финансовыми систСмами высокого уровня Π·Π°Ρ‰ΠΈΡ‚Ρ‹.
  • πŸ’΅ Π—Π°Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ Π½Π° своих Π½Π°Π²Ρ‹ΠΊΠ°Ρ… (вознаграТдСния Π·Π° критичСскиС уязвимости ΠΌΠΎΠ³ΡƒΡ‚ Π΄ΠΎΡΡ‚ΠΈΠ³Π°Ρ‚ΡŒ 500 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ).
  • πŸ“œ ΠŸΠΎΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΏΠΎΡ€Ρ‚Ρ„ΠΎΠ»ΠΈΠΎ Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹ΠΌΠΈ кСйсами для Π±ΡƒΠ΄ΡƒΡ‰ΠΈΡ… Ρ€Π°Π±ΠΎΡ‚ΠΎΠ΄Π°Ρ‚Π΅Π»Π΅ΠΉ.
  • πŸ† ΠŸΠΎΠΏΠ°ΡΡ‚ΡŒ Π² Ρ€Π΅ΠΉΡ‚ΠΈΠ½Π³ Ρ‚ΠΎΠΏ-исслСдоватСлСй ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΠ³Π»Π°ΡˆΠ΅Π½ΠΈΡ Π½Π° Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ мСроприятия ΠΏΠΎ кибСрбСзопасности.

πŸ“Š Π’Ρ‹ ΠΊΠΎΠ³Π΄Π°-Π½ΠΈΠ±ΡƒΠ΄ΡŒ участвовали Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°Ρ… Bug Bounty?
Π”Π°, рСгулярно
ΠŸΡ€ΠΎΠ±ΠΎΠ²Π°Π» 1-2 Ρ€Π°Π·Π°
НСт, Π½ΠΎ Ρ…ΠΎΡ‡Ρƒ ΠΏΠΎΠΏΡ€ΠΎΠ±ΠΎΠ²Π°Ρ‚ΡŒ
НСт, ΠΈ Π½Π΅ ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΡŽ

ΠžΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Bug Bounty ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ°

ΠŸΠ΅Ρ€Π΅Π΄ Π½Π°Ρ‡Π°Π»ΠΎΠΌ поиска уязвимостСй Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π²Π½ΠΈΠΌΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΈΠ·ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅ HackerOne, Π³Π΄Π΅ ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π°Π΅Ρ‚ свою ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ. ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ условия:

ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ Π”Π΅Ρ‚Π°Π»ΠΈ
ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° HackerOne (трСбуСтся рСгистрация)
ΠžΠ±ΡŠΠ΅ΠΊΡ‚Ρ‹ тСстирования Π’Π΅Π±-сайты, ΠΌΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹Π΅ прилоТСния, API, ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Π΅ сСрвисы (ΠΏΠΎΠ»Π½Ρ‹ΠΉ список Π² Scope)
ΠœΠ΅Ρ‚ΠΎΠ΄Ρ‹ тСстирования Π Π°Π·Ρ€Π΅ΡˆΠ΅Π½Ρ‹ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π΅Ρ€Π°Π·Ρ€ΡƒΡˆΠ°ΡŽΡ‰ΠΈΠ΅ тСсты (Π±Π΅Π· DoS, спама, ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈΠΈ)
Π’ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠžΡ‚ 5 000 Π΄ΠΎ 500 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ Π² зависимости ΠΎΡ‚ критичности уязвимости
Π‘Ρ€ΠΎΠΊΠΈ ΠΎΡ‚Π²Π΅Ρ‚Π° Π‘Π°Π½ΠΊ обязуСтся ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° ΠΎΡ‚Ρ‡Ρ‘Ρ‚ Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ 5 Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… Π΄Π½Π΅ΠΉ

Π’Π°ΠΆΠ½ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π½Π΅ всС уязвимости ΠΎΠΏΠ»Π°Ρ‡ΠΈΠ²Π°ΡŽΡ‚ΡΡ. ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ Ρ‡Ρ‘Ρ‚ΠΊΠΎ раздСляСт Π±Π°Π³ΠΈ Π½Π°:

  • 🚨 Π’ ΠΏΡ€Π΅Π΄Π΅Π»Π°Ρ… скоупа (In Scope): уязвимости Π² пСрСчислСнных Π΄ΠΎΠΌΠ΅Π½Π°Ρ… ΠΈ сСрвисах, Π·Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ платят Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅.
  • ⚠️ Π’Π½Π΅ скоупа (Out of Scope): ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Π² сторонних сСрвисах, унаслСдованных систСмах ΠΈΠ»ΠΈ низкорисковыС Π±Π°Π³ΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, отсутствиС Security.txt).
  • 🚫 Π—Π°ΠΏΡ€Π΅Ρ‰Ρ‘Π½Π½Ρ‹Π΅ дСйствия: Π°Ρ‚Π°ΠΊΠΈ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² Π±Π°Π½ΠΊΠ°, Ρ„ΠΈΡˆΠΈΠ½Π³, эксплуатация уязвимостСй Π±Π΅Π· ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ согласования.

⚠️ Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅: ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ катСгоричСски Π·Π°ΠΏΡ€Π΅Ρ‰Π°Π΅Ρ‚ тСстированиС систСм, Π½Π΅ ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹Ρ… Π² Scope, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π»ΡŽΠ±Ρ‹Π΅ дСйствия, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρƒ сСрвисов ΠΈΠ»ΠΈ ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈΡ‚ΡŒ Π²Ρ€Π΅Π΄ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°ΠΌ. ΠΠ°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€Π°Π²ΠΈΠ» ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ΅ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Π° Π½Π° HackerOne ΠΈ ΡŽΡ€ΠΈΠ΄ΠΈΡ‡Π΅ΡΠΊΠΈΠΌ послСдствиям.

ΠŸΠ΅Ρ€Π΅Π΄ Π½Π°Ρ‡Π°Π»ΠΎΠΌ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ ΠΏΡ€Π°Π²ΠΈΠ» β€” Π±Π°Π½ΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½ΠΎΠ²Π»ΡΡ‚ΡŒ список Ρ€Π°Π·Ρ€Π΅ΡˆΡ‘Π½Π½Ρ‹Ρ… Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² ΠΈ ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠΉ. НапримСр, Π² 2023 Π³ΠΎΠ΄Ρƒ ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ Π΄ΠΎΠ±Π°Π²ΠΈΠ» Π² скоуп свои Ρ‡Π°Ρ‚-Π±ΠΎΡ‚Ρ‹ Π² Telegram ΠΈ API для ΠΏΠ°Ρ€Ρ‚Π½Ρ‘Ρ€ΠΎΠ², Ρ‡Ρ‚ΠΎ Ρ€Π°ΡΡˆΠΈΡ€ΠΈΠ»ΠΎ возмоТности для исслСдоватСлСй.

КакиС уязвимости ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‚ ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ большС всСго

Π‘Π°Π½ΠΊ выдСляСт нСсколько ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΉ уязвимостСй, Π·Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π³ΠΎΡ‚ΠΎΠ²Ρ‹ ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ вознаграТдСния. Π˜Ρ… ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚ΡŒ Π½Π° критичСскиС (ΡƒΠ³Ρ€ΠΎΠΆΠ°ΡŽΡ‰ΠΈΠ΅ бСзопасности клиСнтских Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ»ΠΈ финансовых ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΉ) ΠΈ срСдниС/Π½ΠΈΠ·ΠΊΠΈΠ΅ (ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ опасныС, Π½ΠΎ с ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½Ρ‹ΠΌ воздСйствиСм).

Π’ΠΎΠΏ-5 самых вострСбованных Ρ‚ΠΈΠΏΠΎΠ² уязвимостСй:

  • πŸ”“ RCE (Remote Code Execution): Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΠ΄ Π½Π° сСрвСрС Π±Π°Π½ΠΊΠ°. Π’ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅: Π΄ΠΎ 500 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ.
  • πŸ’³ Π£Ρ‚Π΅Ρ‡ΠΊΠ° Π΄Π°Π½Π½Ρ‹Ρ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ²: доступ ΠΊ ПИН-ΠΊΠΎΠ΄Π°ΠΌ, Π½ΠΎΠΌΠ΅Ρ€Π°ΠΌ ΠΊΠ°Ρ€Ρ‚, паспортным Π΄Π°Π½Π½Ρ‹ΠΌ. Π’ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅: 200 000–300 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ.
  • πŸ”„ CSRF (Cross-Site Request Forgery) с финансовым воздСйствиСм (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΠ΅Ρ€Π΅Π²ΠΎΠ΄ срСдств Π±Π΅Π· подтвСрТдСния ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ). Π’ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅: 50 000–150 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ.
  • πŸ” SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΈ, Π²Π΅Π΄ΡƒΡ‰ΠΈΠ΅ ΠΊ ΠΈΠ·Π²Π»Π΅Ρ‡Π΅Π½ΠΈΡŽ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ· Π±Π°Π· Π±Π°Π½ΠΊΠ°. Π’ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅: 100 000–250 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ.
  • πŸ”— SSRF (Server-Side Request Forgery), ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΌ систСмам. Π’ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅: 80 000–200 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ.

МСнСС ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹Π΅, Π½ΠΎ всё ΠΆΠ΅ ΠΎΠΏΠ»Π°Ρ‡ΠΈΠ²Π°Π΅ΠΌΡ‹Π΅ уязвимости:

  • πŸ“ XSS (Cross-Site Scripting) Π² Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π·ΠΎΠ½Π°Ρ…. Π’ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅: 10 000–50 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ.
  • πŸ”‘ IDOR (Insecure Direct Object Reference), ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ Ρ‡ΡƒΠΆΠΈΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ. Π’ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅: 20 000–100 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ.
  • πŸ”’ ΠΠ΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Π°Ρ настройка CORS, вСдущая ΠΊ ΡƒΡ‚Π΅Ρ‡ΠΊΠ΅ Π΄Π°Π½Π½Ρ‹Ρ…. Π’ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅: 5 000–30 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ.
  • πŸ“± Уязвимости Π² ΠΌΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹Ρ… прилоТСниях (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, нСбСзопасноС Ρ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ²). Π’ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅: 15 000–80 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ.

⚠️ Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅: ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ Π½Π΅ ΠΏΠ»Π°Ρ‚ΠΈΡ‚ Π·Π° уязвимости, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ физичСского доступа ΠΊ устройству ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, jailbreak Π½Π° iPhone) ΠΈΠ»ΠΈ ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈΠΈ (ΠΎΠ±ΠΌΠ°Π½ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ). Π’Π°ΠΊΠΆΠ΅ ΠΈΠ³Π½ΠΎΡ€ΠΈΡ€ΡƒΡŽΡ‚ΡΡ Π±Π°Π³ΠΈ Π² ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΡ… вСрсиях ПО, Ссли ΠΎΠ½ΠΈ ΡƒΠΆΠ΅ исправлСны Π² Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… Ρ€Π΅Π»ΠΈΠ·Π°Ρ….

ΠŸΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ отдаётся уязвимостям, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π±Π΅Π· взаимодСйствия с ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ‡Π΅Ρ€Π΅Π· Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ скрипты). Если для Π°Ρ‚Π°ΠΊΠΈ трСбуСтся, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΆΠ΅Ρ€Ρ‚Π²Π° ΠΏΠ΅Ρ€Π΅ΡˆΠ»Π° ΠΏΠΎ ссылкС ΠΈΠ»ΠΈ установила врСдоносноС ПО, Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ Π½ΠΈΠΆΠ΅.

β˜‘οΈ ЧСклист ΠΏΠ΅Ρ€Π΅Π΄ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΎΠΉ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π°

Π’Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΎ: 0 / 4

Пошаговая инструкция: ΠΊΠ°ΠΊ Π½Π°ΠΉΡ‚ΠΈ ΠΈ ΡΠΎΠΎΠ±Ρ‰ΠΈΡ‚ΡŒ ΠΎΠ± уязвимости

ΠŸΡ€ΠΎΡ†Π΅ΡΡ участия Π² Bug Bounty ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ° ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚ΡŒ Π½Π° 5 ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… этапов: ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠ°, поиск, докумСнтация, ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠ° ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π° ΠΈ взаимодСйствиС с ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ бСзопасности. Рассмотрим ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ шаг ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ.

1. РСгистрация Π½Π° HackerOne

ВсС ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρ‹ ΠΎΠ± уязвимостях ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‚ΡΡ Ρ‡Π΅Ρ€Π΅Π· ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡƒ HackerOne. Если Ρƒ вас Π΅Ρ‰Ρ‘ Π½Π΅Ρ‚ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Π°:

  • ΠŸΠ΅Ρ€Π΅ΠΉΠ΄ΠΈΡ‚Π΅ Π½Π° hackerone.com ΠΈ Π·Π°Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΡƒΠΉΡ‚Π΅ΡΡŒ.
  • Π—Π°ΠΏΠΎΠ»Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ: ΡƒΠΊΠ°ΠΆΠΈΡ‚Π΅ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ΅ имя (ΠΎΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Π²ΠΈΠ΄Π½ΠΎ Π±Π°Π½ΠΊΡƒ), ΠΊΠΎΠ½Ρ‚Π°ΠΊΡ‚Π½Ρ‹ΠΉ email ΠΈ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, "Web Security" ΠΈΠ»ΠΈ "Mobile Apps").
  • ΠŸΠΎΠ΄Ρ‚Π²Π΅Ρ€Π΄ΠΈΡ‚Π΅ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚ Ρ‡Π΅Ρ€Π΅Π· email.

2. Π˜Π·ΡƒΡ‡Π΅Π½ΠΈΠ΅ скоупа ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹

Π’ Ρ€Π°Π·Π΄Π΅Π»Π΅ Program β†’ Alfabank Π½Π°ΠΉΠ΄ΠΈΡ‚Π΅ Π²ΠΊΠ»Π°Π΄ΠΊΡƒ Scope. Π—Π΄Π΅ΡΡŒ пСрСчислСны:

  • 🌐 Π”ΠΎΠΌΠ΅Π½Ρ‹ ΠΈ ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅Π½Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ Ρ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, alfabank.ru, api.alfabank.ru).
  • πŸ“± ΠœΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹Π΅ прилоТСния (ΠΠ»ΡŒΡ„Π°-Клик, ΠΠ»ΡŒΡ„Π°-БизнСс).
  • 🚫 Π—Π°ΠΏΡ€Π΅Ρ‰Ρ‘Π½Π½Ρ‹Π΅ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρ‹ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ IP-адрСса, тСстовыС срСды).

3. Поиск уязвимостСй

Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ стандартныС инструмСнты для тСстирования:

  • πŸ” Burp Suite β€” для Π°Π½Π°Π»ΠΈΠ·Π° Π²Π΅Π±-Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈ поиска SQLi/XSS.
  • 🐍 Python + Requests β€” для написания скриптов ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ API.
  • πŸ“± MobSF ΠΈΠ»ΠΈ Frida β€” для Π°Π½Π°Π»ΠΈΠ·Π° ΠΌΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.
  • πŸ”— Nmap β€” для сканирования ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… ΠΏΠΎΡ€Ρ‚ΠΎΠ² (Π½ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² Ρ€Π°Π·Ρ€Π΅ΡˆΡ‘Π½Π½Ρ‹Ρ… ΠΏΡ€Π΅Π΄Π΅Π»Π°Ρ…!).

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ для сканирования ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅Π½ΠΎΠ²:

sublist3r -d alfabank.ru -o alfabank_subdomains.txt

4. Π”ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ уязвимости

ΠžΡ‚Ρ‡Ρ‘Ρ‚ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ:

  • πŸ“ ОписаниС: Ρ‚ΠΈΠΏ уязвимости, шаги для воспроизвСдСния.
  • πŸ–₯️ PoC (Proof of Concept): ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚Ρ‹, Π²ΠΈΠ΄Π΅ΠΎ ΠΈΠ»ΠΈ ΠΊΠΎΠ΄ для дСмонстрации.
  • πŸ” ВоздСйствиС: Ρ‡Π΅ΠΌ опасна ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ для Π±Π°Π½ΠΊΠ° ΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ².
  • πŸ› οΈ Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ: ΠΊΠ°ΠΊ ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ (Π½Π΅ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, Π½ΠΎ привСтствуСтся).

5. ΠžΡ‚ΠΏΡ€Π°Π²ΠΊΠ° ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π°

На страницС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Π½Π°ΠΆΠΌΠΈΡ‚Π΅ Submit Report ΠΈ Π·Π°ΠΏΠΎΠ»Π½ΠΈΡ‚Π΅ Ρ„ΠΎΡ€ΠΌΡƒ:

  • Π’Ρ‹Π±Π΅Ρ€ΠΈΡ‚Π΅ Ρ‚ΠΈΠΏ уязвимости ΠΈΠ· Π²Ρ‹ΠΏΠ°Π΄Π°ΡŽΡ‰Π΅Π³ΠΎ списка.
  • Π£ΠΊΠ°ΠΆΠΈΡ‚Π΅ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΡΡ‚ΡŒ (ΠΎΡ‚ Low Π΄ΠΎ Critical).
  • ΠŸΡ€ΠΈΠΊΡ€Π΅ΠΏΠΈΡ‚Π΅ Ρ„Π°ΠΉΠ»Ρ‹ с PoC (максимум 10 ΠœΠ‘).
  • ΠžΡ‚ΠΏΡ€Π°Π²ΡŒΡ‚Π΅ ΠΎΡ‚Ρ‡Ρ‘Ρ‚ ΠΈ Π΄ΠΎΠΆΠ΄ΠΈΡ‚Π΅ΡΡŒ ΠΎΡ‚Π²Π΅Ρ‚Π° (ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ 5 Π΄Π½Π΅ΠΉ).

Бколько ΠΌΠΎΠΆΠ½ΠΎ Π·Π°Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ: Ρ‚Π°Π±Π»ΠΈΡ†Π° Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠΉ

ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π³ΠΈΠ±ΠΊΡƒΡŽ систСму Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠΉ, Π³Π΄Π΅ сумма зависит ΠΎΡ‚ критичности уязвимости ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ ΡƒΡ‰Π΅Ρ€Π±Π°. НиТС ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ Ρ‚Π°Π±Π»ΠΈΡ†Π° Π²Ρ‹ΠΏΠ»Π°Ρ‚ (Π΄Π°Π½Π½Ρ‹Π΅ Π½Π° 2026 Π³ΠΎΠ΄):

ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΡΡ‚ΡŒ ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ уязвимостСй Π’ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅ (β‚½)
Critical RCE, ΡƒΡ‚Π΅Ρ‡ΠΊΠ° Π΄Π°Π½Π½Ρ‹Ρ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ², ΠΎΠ±Ρ…ΠΎΠ΄ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π² мобильном Π±Π°Π½ΠΊΠ΅ 200 000 – 500 000
High SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΈ, CSRF с финансовым воздСйствиСм, SSRF 50 000 – 200 000
Medium XSS Π² Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠΉ Π·ΠΎΠ½Π΅, IDOR, нСбСзопасная настройка CORS 10 000 – 50 000
Low ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅ Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ² бСзопасности (CSP, HSTS), ΠΌΠΈΠ½ΠΎΡ€Π½Ρ‹Π΅ XSS 5 000 – 10 000
None Уязвимости Π²Π½Π΅ скоупа, Π΄ΡƒΠ±Π»ΠΈΠΊΠ°Ρ‚Ρ‹, тСорСтичСскиС Π±Π°Π³ΠΈ Π±Π΅Π· PoC 0

Π’Π°ΠΆΠ½ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ„ΠΈΠ½Π°Π»ΡŒΠ½Π°Ρ сумма опрСдСляСтся ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ бСзопасности Π±Π°Π½ΠΊΠ°. НапримСр, Ссли Π²Ρ‹ нашли XSS Π½Π° ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠΉ страницС (Π±Π΅Π· доступа ΠΊ Π»ΠΈΡ‡Π½Ρ‹ΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ), Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅ составит 5 000–10 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ. Но Ссли Ρ‚Π° ΠΆΠ΅ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяСт ΡƒΠΊΡ€Π°ΡΡ‚ΡŒ session cookie Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, сумма ΠΌΠΎΠΆΠ΅Ρ‚ вырасти Π΄ΠΎ 50 000 Ρ€ΡƒΠ±Π»Π΅ΠΉ.

Π’Π°ΠΊΠΆΠ΅ ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΡƒΠ΅Ρ‚ бонусныС Π²Ρ‹ΠΏΠ»Π°Ρ‚Ρ‹ Π·Π°:

  • πŸ† НахоТдСниС уязвимостСй Π² Π½ΠΎΠ²Ρ‹Ρ… ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°Ρ… (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π² Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‡Ρ‚ΠΎ Π²Ρ‹ΠΏΡƒΡ‰Π΅Π½Π½ΠΎΠΌ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΈ мобильного прилоТСния).
  • πŸ”„ Π‘Π΅Ρ€ΠΈΠΈ связанных Π±Π°Π³ΠΎΠ² (Ссли ΠΎΠ΄Π½Π° ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π²Π΅Π΄Ρ‘Ρ‚ ΠΊ Π΄Ρ€ΡƒΠ³ΠΎΠΉ).
  • πŸ“Š ΠšΠ°Ρ‡Π΅ΡΡ‚Π²Π΅Π½Π½ΠΎ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρ‹ с Π΄Π΅Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΌ Π°Π½Π°Π»ΠΈΠ·ΠΎΠΌ рисков.

Π’ΠΈΠΏΠΈΡ‡Π½Ρ‹Π΅ ошибки Π½ΠΎΠ²ΠΈΡ‡ΠΊΠΎΠ² ΠΈ ΠΊΠ°ΠΊ ΠΈΡ… ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ

МногиС исслСдоватСли, особСнно Ρ‚Π΅, ΠΊΡ‚ΠΎ участвуСт Π² Bug Bounty Π²ΠΏΠ΅Ρ€Π²Ρ‹Π΅, Π΄ΠΎΠΏΡƒΡΠΊΠ°ΡŽΡ‚ ошибки, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Π΅Π΄ΡƒΡ‚ ΠΊ ΠΎΡ‚ΠΊΠ°Π·Ρƒ Π² Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠΈ ΠΈΠ»ΠΈ Π΄Π°ΠΆΠ΅ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ΅ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Π°. Π’ΠΎΡ‚ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ распространённыС ΠΏΡ€ΠΎΠΌΠ°Ρ…ΠΈ:

1. ВСстированиС Π²Π½Π΅ скоупа

НСвинная Π½Π° ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ взгляд ошибка β€” ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π΄ΠΎΠΌΠ΅Π½ΠΎΠ², Π½Π΅ ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹Ρ… Π² Scope. НапримСр, Ссли Π²Ρ‹ Π½Π°ΠΉΠ΄Ρ‘Ρ‚Π΅ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π½Π° сайтС ΠΏΠ°Ρ€Ρ‚Π½Ρ‘Ρ€Π° ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ° (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, alfastrah.ru), Π±Π°Π½ΠΊ Π½Π΅ Π·Π°ΠΏΠ»Π°Ρ‚ΠΈΡ‚ Π·Π° Π½Π΅Ρ‘, Π° ваш Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½ Π·Π° Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€Π°Π²ΠΈΠ».

2. ΠŸΠ»ΠΎΡ…ΠΎ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΎΡ‚Ρ‡Ρ‘Ρ‚

ΠžΡ‚Ρ‡Ρ‘Ρ‚ Π²ΠΈΠ΄Π° "ΠΠ°ΡˆΡ‘Π» XSS Π½Π° alfabank.ru/login" Π±Π΅Π· Π΄Π΅Ρ‚Π°Π»Π΅ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡ‚ΠΊΠ»ΠΎΠ½Ρ‘Π½. НСобходимо ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ:

  • πŸ“Œ Π’ΠΎΡ‡Π½Ρ‹ΠΉ URL ΠΈΠ»ΠΈ endpoint API.
  • πŸ” ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹, Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ эксплуатируСтся ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ?search=).
  • πŸŽ₯ PoC (ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚, Π²ΠΈΠ΄Π΅ΠΎ ΠΈΠ»ΠΈ ΠΊΠΎΠ΄ для воспроизвСдСния).

3. Π”ΡƒΠ±Π»ΠΈΠΊΠ°Ρ‚Ρ‹ ΠΈ ΡƒΠΆΠ΅ извСстныС Π±Π°Π³ΠΈ

ΠŸΠ΅Ρ€Π΅Π΄ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΎΠΉ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅, Π½Π΅ сообщал Π»ΠΈ ΠΊΡ‚ΠΎ-Ρ‚ΠΎ ΠΎΠ± этой уязвимости Ρ€Π°Π½ΡŒΡˆΠ΅. На HackerOne Π΅ΡΡ‚ΡŒ Ρ€Π°Π·Π΄Π΅Π» Reports, Π³Π΄Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Π΅ Π±Π°Π³ΠΈ. Если ваша Π½Π°Ρ…ΠΎΠ΄ΠΊΠ° Π΄ΡƒΠ±Π»ΠΈΡ€ΡƒΠ΅Ρ‚ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΡƒΡŽ, Π΅Ρ‘ Π·Π°ΠΊΡ€ΠΎΡŽΡ‚ Π±Π΅Π· Π²Ρ‹ΠΏΠ»Π°Ρ‚Ρ‹.

4. ИспользованиС агрСссивных ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² тСстирования

Π—Π°ΠΏΡ€Π΅Ρ‰Π΅Π½Ρ‹:

  • 🚫 DoS-Π°Ρ‚Π°ΠΊΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ„Π»ΡƒΠ΄ запросами).
  • 🚫 Брутфорс Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ CAPTCHA.
  • 🚫 Π‘ΠΎΡ†ΠΈΠ°Π»ΡŒΠ½Π°Ρ инТСнСрия (ΠΎΠ±ΠΌΠ°Π½ сотрудников ΠΈΠ»ΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² Π±Π°Π½ΠΊΠ°).

⚠️ Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅: Если Π²Ρ‹ случайно Π²Ρ‹Π·Π²Π°Π»ΠΈ сбой Π² Ρ€Π°Π±ΠΎΡ‚Π΅ сСрвиса (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ваш скрипт ΠΏΠ΅Ρ€Π΅Π³Ρ€ΡƒΠ·ΠΈΠ» API), Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎ ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‚ΠΈΡ‚Π΅ тСстированиС ΠΈ сообщитС ΠΎΠ± этом Π² ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΡƒ HackerOne. Π’ ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΎΠΌ случаС ваш Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π·Π°Π±Π°Π½Π΅Π½.

5. ΠΠ΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Π°Ρ ΠΎΡ†Π΅Π½ΠΊΠ° критичности

НСкоторыС исслСдоватСли Π·Π°Π²Ρ‹ΡˆΠ°ΡŽΡ‚ ΡΠ΅Ρ€ΡŒΡ‘Π·Π½ΠΎΡΡ‚ΡŒ Π½Π°ΠΉΠ΄Π΅Π½Π½ΠΎΠΉ уязвимости, надСясь Π½Π° большСС Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅. НапримСр, ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Critical для ΠΌΠΈΠ½ΠΎΡ€Π½ΠΎΠ³ΠΎ XSS. Команда бСзопасности пСрСпровСряСт всС ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρ‹ ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠ²Π΅Π΄Ρ‘Ρ‚ ΠΊ ΡƒΠΌΠ΅Π½ΡŒΡˆΠ΅Π½ΠΈΡŽ Π²Ρ‹ΠΏΠ»Π°Ρ‚Ρ‹ ΠΈΠ»ΠΈ ΠΏΠΎΠ»Π½ΠΎΠΌΡƒ ΠΎΡ‚ΠΊΠ°Π·Ρƒ.

6. ΠΠ°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ

Никогда Π½Π΅ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠΉΡ‚Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ± уязвимостях ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ° Π΄ΠΎ ΠΈΡ… исправлСния! Π­Ρ‚ΠΎ Π½Π°Ρ€ΡƒΡˆΠ°Π΅Ρ‚ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ ΡŽΡ€ΠΈΠ΄ΠΈΡ‡Π΅ΡΠΊΠΈΠΌ послСдствиям. Π”ΠΎΠΆΠ΄ΠΈΡ‚Π΅ΡΡŒ ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΎΡ‚ Π±Π°Π½ΠΊΠ° (Disclosure Policy).

Π§Ρ‚ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Ссли Π½Π°Ρ€ΡƒΡˆΠΈΡ‚ΡŒ ΠΏΡ€Π°Π²ΠΈΠ»Π°?

ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ оставляСт Π·Π° собой ΠΏΡ€Π°Π²ΠΎ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚ Π½Π° HackerOne, Π°Π½Π½ΡƒΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ всС Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠ΅ ΠΈ Π±ΡƒΠ΄ΡƒΡ‰ΠΈΠ΅ Π²Ρ‹ΠΏΠ»Π°Ρ‚Ρ‹, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ Π² ΠΏΡ€Π°Π²ΠΎΠΎΡ…Ρ€Π°Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΎΡ€Π³Π°Π½Ρ‹, Ссли Π΅Π³ΠΎ дСйствия ΠΏΡ€ΠΈΠ²Π΅Π»ΠΈ ΠΊ ΡƒΡ‰Π΅Ρ€Π±Ρƒ для Π±Π°Π½ΠΊΠ° ΠΈΠ»ΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ².

Как ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΡ‚ΡŒ ΡˆΠ°Π½ΡΡ‹ Π½Π° ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ вознаграТдСния

Π§Ρ‚ΠΎΠ±Ρ‹ ΠΌΠ°ΠΊΡΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄ΠΎΡ…ΠΎΠ΄ ΠΎΡ‚ участия Π² Bug Bounty ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ°, слСдуйтС этим рСкомСндациям:

1. Π€ΠΎΠΊΡƒΡΠΈΡ€ΡƒΠΉΡ‚Π΅ΡΡŒ Π½Π° высокорисковых Π²Π΅ΠΊΡ‚ΠΎΡ€Π°Ρ…

ΠŸΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Π·ΠΈΡ€ΡƒΠΉΡ‚Π΅ поиск уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ ΡƒΠ³Ρ€ΠΎΠΆΠ°ΡŽΡ‚:

  • πŸ’° Ѐинансовым опСрациям (ΠΏΠ΅Ρ€Π΅Π²ΠΎΠ΄Ρ‹, ΠΏΠ»Π°Ρ‚Π΅ΠΆΠΈ, ΠΊΡ€Π΅Π΄ΠΈΡ‚Ρ‹).
  • πŸ”‘ АутСнтификации (ΠΎΠ±Ρ…ΠΎΠ΄ 2FA, ΠΊΡ€Π°ΠΆΠ° сСссий).
  • πŸ“Š Π›ΠΈΡ‡Π½Ρ‹ΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² (паспортныС Π΄Π°Π½Π½Ρ‹Π΅, истории Ρ‚Ρ€Π°Π½Π·Π°ΠΊΡ†ΠΈΠΉ).

2. Π˜Π·ΡƒΡ‡Π°ΠΉΡ‚Π΅ ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΠ΅ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρ‹

На HackerOne ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Π΅ Π±Π°Π³ΠΈ, Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Π΅ Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ исслСдоватСлями. Π­Ρ‚ΠΎ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΠΏΠΎΠ½ΡΡ‚ΡŒ:

  • πŸ” КакиС уязвимости Π±Π°Π½ΠΊ считаСт ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹ΠΌΠΈ.
  • πŸ“ Как ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ ΠΎΡ„ΠΎΡ€ΠΌΠ»ΡΡ‚ΡŒ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρ‹.
  • 🚫 КакиС Π±Π°Π³ΠΈ ΡƒΠΆΠ΅ извСстны (Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ Ρ‚Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ врСмя Π½Π° Π΄ΡƒΠ±Π»ΠΈ).

3. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ инструмСнты с ΡƒΠΌΠΎΠΌ

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ Π²Ρ€ΠΎΠ΄Π΅ Burp Suite ΠΈΠ»ΠΈ Nuclei ΡƒΡΠΊΠΎΡ€ΡΡŽΡ‚ поиск, Π½ΠΎ Π½Π΅ Π·Π°ΠΌΠ΅Π½ΡΡŽΡ‚ Ρ€ΡƒΡ‡Π½ΠΎΠ³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π°. НапримСр:

  • πŸ€– АвтоматичСски Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹ΠΉ Open Redirect ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π΅ ΠΎΠΏΠ»Π°Ρ‡ΠΈΠ²Π°Ρ‚ΡŒΡΡ.
  • 🧠 Π ΡƒΡ‡Π½ΠΎΠ΅ тСстированиС Π»ΠΎΠ³ΠΈΠΊΠΈ бизнСс-процСссов (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° возмоТности Π΄Π²ΠΎΠΉΠ½ΠΎΠ³ΠΎ списания срСдств) часто приносит большС Π΄Π΅Π½Π΅Π³.

4. ΠŸΠΈΡˆΠΈΡ‚Π΅ Ρ‡Ρ‘Ρ‚ΠΊΠΈΠ΅ ΠΈ структурированныС ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρ‹

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Ρ…ΠΎΡ€ΠΎΡˆΠ΅Π³ΠΎ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π°:


Π’ΠΈΠΏ: Stored XSS Π² Π»ΠΈΡ‡Π½ΠΎΠΌ ΠΊΠ°Π±ΠΈΠ½Π΅Ρ‚Π΅

URL: https://online.alfabank.ru/profile/edit

ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€: "nickname" (POST-запрос)

PoC:

1. АвторизуСмся Π² Π›Πš.

2. Π’ ΠΏΠΎΠ»Π΅ "НикнСйм" Π²Π²ΠΎΠ΄ΠΈΠΌ:

3. БохраняСм измСнСния.

4. ΠŸΡ€ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΈΠΈ профиля Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ срабатываСт XSS.

ВоздСйствиС: ΠšΡ€Π°ΠΆΠ° сСссий, Ρ„ΠΈΡˆΠΈΠ½Π³ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… Π΄ΠΎΠΌΠ΅Π½Π° alfabank.ru.

Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ: Π­ΠΊΡ€Π°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ HTML-Ρ‚Π΅Π³ΠΈ Π² ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠΌ Π²Π²ΠΎΠ΄Π΅.

5. Π‘ΡƒΠ΄ΡŒΡ‚Π΅ Π²Π΅ΠΆΠ»ΠΈΠ²Ρ‹ ΠΈ ΠΏΡ€ΠΎΡ„Π΅ΡΡΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹

ΠžΠ±Ρ‰Π΅Π½ΠΈΠ΅ с ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ бСзопасности Π±Π°Π½ΠΊΠ° Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½Ρ‹ΠΌ. Π˜Π·Π±Π΅Π³Π°ΠΉΡ‚Π΅:

  • ❌ Π£Π»ΡŒΡ‚ΠΈΠΌΠ°Ρ‚ΡƒΠΌΠΎΠ² ("Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ Π·Π° 24 часа, ΠΈΠ½Π°Ρ‡Π΅ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΡƒΡŽ").
  • ❌ НСумСстного ΡŽΠΌΠΎΡ€Π° ΠΈΠ»ΠΈ сарказма.
  • ❌ Π‘ΠΏΠΎΡ€ΠΎΠ² ΠΎ критичности Π±Π΅Π· Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ².

ΠŸΠΎΠΌΠ½ΠΈΡ‚Π΅: ΠΊΠΎΠΌΠ°Π½Π΄Π° Π±Π°Π½ΠΊΠ° заинтСрСсована Π² сотрудничСствС, Π½ΠΎ Π½Π΅ Ρ‚Π΅Ρ€ΠΏΠΈΡ‚ хамства.

6. Π‘Π»Π΅Π΄ΠΈΡ‚Π΅ Π·Π° обновлСниями ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹

ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ пСриодичСски Ρ€Π°ΡΡˆΠΈΡ€ΡΠ΅Ρ‚ скоуп ΠΈΠ»ΠΈ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Π΅Ρ‚ вознаграТдСния Π·Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Ρ‘Π½Π½Ρ‹Π΅ Ρ‚ΠΈΠΏΡ‹ уязвимостСй. НапримСр, Π² 2023 Π³ΠΎΠ΄Ρƒ Π±Π°Π½ΠΊ объявил ΠΎ Π΄Π²ΠΎΠΉΠ½Ρ‹Ρ… Π²Ρ‹ΠΏΠ»Π°Ρ‚Π°Ρ… Π·Π° Π±Π°Π³ΠΈ Π² своём Π½ΠΎΠ²ΠΎΠΌ API для ΠΏΠ°Ρ€Ρ‚Π½Ρ‘Ρ€ΠΎΠ². ΠŸΠΎΠ΄ΠΏΠΈΡˆΠΈΡ‚Π΅ΡΡŒ Π½Π° обновлСния ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ ΡƒΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ возмоТности.

FAQ: ЧастыС вопросы ΠΎ Bug Bounty ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ°

πŸ”Ή НуТно Π»ΠΈ Π±Ρ‹Ρ‚ΡŒ Ρ€Π΅Π·ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠΌ Π Π€, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΡ‡Π°ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ΅?

НСт, Π² Bug Bounty ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ° ΠΌΠΎΠ³ΡƒΡ‚ ΡƒΡ‡Π°ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ исслСдоватСли ΠΈΠ· любой страны. Однако вознаграТдСния Π²Ρ‹ΠΏΠ»Π°Ρ‡ΠΈΠ²Π°ΡŽΡ‚ΡΡ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° банковскиС счСта ΠΈΠ»ΠΈ элСктронныС кошСльки, доступныС для Π½Π΅Ρ€Π΅Π·ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, PayPal, Wise). УточняйтС Π΄Π΅Ρ‚Π°Π»ΠΈ Ρƒ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ бСзопасности ΠΏΡ€ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠΈ ΠΏΠ΅Ρ€Π²ΠΎΠΉ Π²Ρ‹ΠΏΠ»Π°Ρ‚Ρ‹.

πŸ”Ή МоТно Π»ΠΈ Ρ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ мобильноС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ° Π±Π΅Π· root/jailbreak?

Π”Π°, Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ уязвимостСй Π² ΠΌΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹Ρ… прилоТСниях ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΉΡ‚ΠΈ Π±Π΅Π· Π²Π·Π»ΠΎΠΌΠ° устройства. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ инструмСнты Π²Ρ€ΠΎΠ΄Π΅ Frida (для динамичСского Π°Π½Π°Π»ΠΈΠ·Π°) ΠΈΠ»ΠΈ MobSF (для статичСского). Однако Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Π΅ΠΊΡ‚ΠΎΡ€Ρ‹ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π°Π½Π°Π»ΠΈΠ· Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Ρ‡Π΅Ρ€Π΅Π· Burp) Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ установки сСртификата Π½Π° устройство, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒΡΡ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ΠΌ ΠΏΡ€Π°Π²ΠΈΠ» Apple/Google. ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Ρ‚Π°ΠΊΠΈΠ΅ тСсты, Π½ΠΎ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ эмуляторы ΠΈΠ»ΠΈ тСстовыС устройства.

πŸ”Ή Бколько Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π·Π°Π½ΠΈΠΌΠ°Π΅Ρ‚ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π°?

Богласно ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, ΠΊΠΎΠΌΠ°Π½Π΄Π° бСзопасности ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΠ° обязуСтся ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° ΠΎΡ‚Ρ‡Ρ‘Ρ‚ Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ 5 Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… Π΄Π½Π΅ΠΉ. Однако Π½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅:

  • 🟒 ΠŸΡ€ΠΎΡΡ‚Ρ‹Π΅ Π±Π°Π³ΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΌΠΈΠ½ΠΎΡ€Π½Ρ‹ΠΉ XSS) Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°ΡŽΡ‚ΡΡ Π·Π° 1–3 дня.
  • 🟑 Π‘Π»ΠΎΠΆΠ½Ρ‹Π΅ уязвимости (RCE, Ρ†Π΅ΠΏΠΎΡ‡ΠΊΠΈ эксплойтов) ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒΡΡ Π΄ΠΎ 2 нСдСль.
  • πŸ”΄ Если трСбуСтся Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ информация, сроки ΠΌΠΎΠ³ΡƒΡ‚ Π·Π°Ρ‚ΡΠ½ΡƒΡ‚ΡŒΡΡ.

Бтатус ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π° ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π² Π»ΠΈΡ‡Π½ΠΎΠΌ ΠΊΠ°Π±ΠΈΠ½Π΅Ρ‚Π΅ Π½Π° HackerOne.

πŸ”Ή Π§Ρ‚ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ, Ссли Π±Π°Π½ΠΊ ΠΎΡ‚ΠΊΠ»ΠΎΠ½ΠΈΠ» ΠΌΠΎΠΉ ΠΎΡ‚Ρ‡Ρ‘Ρ‚?

Если ваш Π±Π°Π³ Π±Ρ‹Π» ΠΎΡ‚ΠΊΠ»ΠΎΠ½Ρ‘Π½, ΡƒΡ‚ΠΎΡ‡Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Ρƒ Π² коммСнтариях ΠΊ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρƒ. ЧастыС ΠΏΡ€ΠΈΡ‡ΠΈΠ½Ρ‹:

  • πŸ” Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π½Π΅ воспроизводится (ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅ PoC).
  • πŸ“Œ Π‘Π°Π³ ΡƒΠΆΠ΅ извСстСн ΠΈΠ»ΠΈ Π΄ΡƒΠ±Π»ΠΈΡ€ΡƒΠ΅Ρ‚ Π΄Ρ€ΡƒΠ³ΠΎΠΉ ΠΎΡ‚Ρ‡Ρ‘Ρ‚.
  • 🚫 ΠΠ°Ρ€ΡƒΡˆΠ΅Π½Ρ‹ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ (тСстированиС Π²Π½Π΅ скоупа).

Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅:

  • πŸ”„ ΠŸΠ΅Ρ€Π΅ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ ΠΎΡ‚Ρ‡Ρ‘Ρ‚ с исправлСниями.
  • πŸ’¬ Π’Π΅ΠΆΠ»ΠΈΠ²ΠΎ ΠΏΠΎΠΏΡ€ΠΎΡΠΈΡ‚ΡŒ Ρ€Π°Π·ΡŠΡΡΠ½Π΅Π½ΠΈΠΉ Ρƒ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ бСзопасности.
  • πŸ“š Π˜Π·ΡƒΡ‡ΠΈΡ‚ΡŒ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹Π΅ принятыС ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρ‹, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ½ΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π½Π΅ Ρ‚Π°ΠΊ.

πŸ”Ή ΠŸΠ»Π°Ρ‚ΠΈΡ‚ Π»ΠΈ ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊ Π·Π° уязвимости Π² сторонних сСрвисах, ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… с Π±Π°Π½ΠΊΠΎΠΌ?

НСт, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° Bug Bounty ΠΏΠΎΠΊΡ€Ρ‹Π²Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ систСмы, ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰ΠΈΠ΅ ΠΠ»ΡŒΡ„Π°-Π‘Π°Π½ΠΊΡƒ. НапримСр:

  • βœ… alfabank.ru, api.alfabank.ru β€” Π² скоупС.
  • ❌ ΠŸΠ»Π°Ρ‚Π΅ΠΆΠ½Ρ‹Π΅ ΡˆΠ»ΡŽΠ·Ρ‹ сторонних процСссоров (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, pay.example.com) β€” Π½Π΅ Π² скоупС.
  • ❌ БСрвисы ΠΏΠ°Ρ€Ρ‚Π½Ρ‘Ρ€ΠΎΠ² (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, alfastrah.ru) β€” Π½Π΅ Π² скоупС.

Если Π²Ρ‹ Π½Π΅ ΡƒΠ²Π΅Ρ€Π΅Π½Ρ‹, относится Π»ΠΈ Π΄ΠΎΠΌΠ΅Π½ ΠΊ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ΅, ΡƒΡ‚ΠΎΡ‡Π½ΠΈΡ‚Π΅ это Ρƒ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ бСзопасности ΠΏΠ΅Ρ€Π΅Π΄ Π½Π°Ρ‡Π°Π»ΠΎΠΌ тСстирования.