Яндекс | Охота за ошибками
رفتن به کانال در Telegram
Заметки Василия Кузнецова c полей «Охоты за ошибками» Новости, конкурсы, изменения в правилах и прочие полезности для багхантеров https://yandex.ru/bugbounty/ @yandex_bugbounty_feedback_bot
نمایش بیشتر987
مشترکین
+124 ساعت
+237 روز
+16730 روز
در حال بارگیری داده...
کانالهای مشابه
ابر برچسبها
هیچ دادهای
مشکلی وجود دارد؟ لطفاً صفحه را تازه کنید یا با مدیر پشتیبانی ما تماس بگیرید.
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
دسامبر '24
دسامبر '24
+52
در 0 کانالها
نوامبر '24
+80
در 1 کانالها
Get PRO
اکتبر '24
+190
در 2 کانالها
Get PRO
سپتامبر '24
+49
در 3 کانالها
Get PRO
اوت '24
+152
در 0 کانالها
Get PRO
ژوئیه '24
+77
در 3 کانالها
Get PRO
ژوئن '24
+27
در 2 کانالها
Get PRO
مه '24
+93
در 7 کانالها
Get PRO
آوریل '24
+824
در 9 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 21 دسامبر | +4 | |||
| 20 دسامبر | +3 | |||
| 19 دسامبر | +3 | |||
| 18 دسامبر | +13 | |||
| 17 دسامبر | +10 | |||
| 16 دسامبر | +1 | |||
| 15 دسامبر | +1 | |||
| 14 دسامبر | 0 | |||
| 13 دسامبر | 0 | |||
| 12 دسامبر | +4 | |||
| 11 دسامبر | 0 | |||
| 10 دسامبر | 0 | |||
| 09 دسامبر | 0 | |||
| 08 دسامبر | +2 | |||
| 07 دسامبر | 0 | |||
| 06 دسامبر | 0 | |||
| 05 دسامبر | +2 | |||
| 04 دسامبر | +3 | |||
| 03 دسامبر | 0 | |||
| 02 دسامبر | +6 | |||
| 01 دسامبر | 0 |
پستهای کانال
Пришло время раскрыть карты
Среди тех, кто зарепортит минимум 1 валидный баг в любом из наших сервисов с 1 июля по 5 августа, мы разыграем приглашения на закрытый ивент «Охоты за ошибками»! 🎁
А ещё подарим 2 проходки на OFFZONE рандомно нашим подписчикам 🔥
Итоги розыгрыша подведём в начале августа в канале Охоты.
Удачной охоты! ⚡
| 2 | Мы готовим кое-что особенное в августе, но что именно, пока секрет 🎁
Среди всех, кто в течение июля принесёт >=1 валидный баг любого нашего сервиса, мы разыграем кое-что интересное. Что именно это будет, узнаете совсем скоро, а пока…
Удачной охоты! ⚡️ | 5 841 |
| 3 | ⚡ Подведём итоги прошедшего конкурса в Едадиле ⚡
Нам прислали 30+ репортов (благодаря конкурсу в 5 раз больше, чем за аналогичный период до него)! Всего по акции выплачено более 600 000 рублей!
Спасибо, что помогли найти большое количество XSS, а также любопытный PathTraversal при проксировании запросов на фронтенде, через который получилось достать логи некоторых сервисов.
Отдельный респект @slechjke за то, что нашёл способ обойти авторизацию в одном из ключевых компонентов!
Свяжемся с тобой для отправки эксклюзивного мерча Охоты 🎁 | 1 411 |
| 4 | Update!
При заведении личного кабинета в сервисе «Доставка» просим начинать название компании с «Багбаунти» (например, «Багбаунти Тест»).
Это нужно, чтобы не отвлекать поддержку и чтобы вас не тревожили звонками :) | 1 616 |
| 5 | Псс, мы к вам с посылкой...
⚡️ Объявляем старт конкурса «Охота на Доставку»!
Поохотьтесь на уязвимости в Доставке.
🎁 Удваиваем выплаты до 10 июля!
Как насчет бесплатно оформить доставку?
Подробности конкурса можно найти тут.
Удачной охоты! | 1 809 |
| 6 | Представляем вам Зал славы 2.0
😯 Теперь за каждую подтверждённую уязвимость вы получаете очки и попадаете в таблицу лидеров!
Долгое время Зал славы был простым списком багхантеров с наградами за репорт. Мы решили обновить Зал славы так, чтобы нахождение в нём стало более почётно и носило соревновательный характер, а имя багхантера стало заметнее.
В Зале славы 2.0 топ «охотников» будет составляться с нуля каждый квартал, чтобы новички не уступали старожилам программы и могли увидеть себя в списке лидеров сезона.
В будущем мы планируем использовать рейтинг для отбора на приватные конкурсы, вручения особых подарков и кое-чего ещё :)
При расчёте рейтинга учитываются несколько параметров, в том числе критичность и валидность сданных уязвимостей. Подробнее расскажем в отдельном посте.
⭐️ Удачной охоты, увидимся в Зале славы!
P. S. Своё имя и аватарку можно поменять вот тут https://id.yandex.ru/personal.
P. P. S. Дубликаты не влияют на очки. | 2 474 |
| 7 | Представляем вам Зал славы 2.0!
😯 Теперь за каждую подтверждённую уязвимость вы получаете очки и попадаете в таблицу лидеров!
Долгое время Зал славы был простым списком багхантеров с наградами за репорт. Мы решили обновить Зал славы так, чтобы нахождение в нём стало более почётно и носило соревновательный характер, а имя багхантера стало заметнее.
В Зале славы 2.0 топ «охотников» будет составляться с нуля каждый квартал, чтобы новички не уступали старожилам программы и могли увидеть себя в списке лидеров сезона.
В будущем мы планируем использовать рейтинг для отбора на приватные конкурсы, вручения особых подарков и кое-чего ещё :)
При расчёте рейтинга учитываются несколько параметров, в том числе критичность и валидность сданных уязвимостей. Подробнее расскажем в отдельном посте.
⭐️ Удачной охоты, увидимся в Зале славы!
P. S. Своё имя и аватарку можно поменять вот тут https://id.yandex.ru/personal.
P. P. S. Дубликаты не влияют на очки. | 1 |
| 8 | ⚡Если вы сегодня на конференции Я Железо, то на стойке регистрации можете отхватить промокоды на бонусные награды за найденные уязвимости в сервисах «Алиса и Умные устройства».
Подробнее про программу можно почитать здесь. | 1 657 |
| 9 | 📱 Сезон охоты на мобильные приложения! 📱
Объявляем старт конкурса «Автостопом по галактике», где предлагаем поохотиться на ошибки в популярных приложениях Яндекса.
⚡️ Обновили описание уязвимостей, примеры и правила для мобильных приложений.
🎁 Увеличенные выплаты до 10 июня, в это время награда за интересующие уязвимости повышена. Вы сможете получить до 1 000 000 рублей за обнаружение потенциальной угрозы.
Подробности конкурса можно найти тут.
P. S. Как и всегда, используйте только тестовые учётные записи, реальных пользователей атаковать нельзя)
Удачной охоты! | 4 017 |
| 10 | ⚡ Продолжаем охоту за х2 ⚡
Мы решили продлить конкурс по поиску уязвимостей в Едадил до 30 апреля!
Ищите баги и получайте повышенные выплаты 🔥 | 1 375 |
| 11 | Правильный ответ — SSRF!
Да, внезапно эта категория выбилась на уверенное второе место в первом квартале 2024.
Кстати, несколько советов для любителей поискать этот тип уязвимостей:
1. Если вы поймали “отстук” где UserAgent: YandexBot/3.0, то это скорее всего один из наших специальных ботов без сетевых доступов внутри. Но все равно сдавайте, всякое бывает 🙂
2. Если встретили UA python-requests или java — очень вероятно, что это валидный баг!
3. Помните, что иногда резолв происходит прямо с вашего компьютера. Через это проходит почти каждый начинающий багхантер и мы регулярно получаем такие “SSRF”. Обращайте внимание, что запрос пришёл не с вашего же IP 🙂
Удачной охоты! | 1 822 |
| 12 | На первом месте в 2024 г по выплатам занимают XSS, как и в прошлом году.
Но попробуйте угадать, что за категория на втором месте) | 1 225 |
| 13 | بدون متن... | 1 060 |
| 14 | Продолжаем нашу охоту за ошибками в Едадиле! 🐊
В первые недели конкурса нам прислали несколько десятков фантастических репортов. Не забывайте, что у нас есть много разных категорий — обратите внимание на поиск SQLi, IDOR, RCE, SSTI 😉
Присылайте ещё больше крутых отчётов!
Если вы продолжите так же репортить, мы подумаем о продлении конкурса 🔥 | 1 392 |
| 15 | ⚡️ Сезон охоты на Едадилов! ⚡️
Объявляем старт конкурса «Путешествие с Едадилом», где предлагаем поохотиться на уязвимости в *.edadeal.ru и других областях скоупа конкурса.
🎁 Удваиваем выплаты до 20 апреля.
Подробности конкурса можно найти тут.
Сможете накрутить кешбэк или, например, узнать, что покупают другие пользователи?
P. S. Как и всегда, используйте только тестовые учётные записи, реальных пользователей атаковать нельзя)
Удачной охоты! | 1 325 |
| 16 | Скоро анонсируем новый конкурс!
Кто разгадал скоуп, ставьте 🐊 | 1 015 |
| 17 | Привет, охотники! Хотим поделиться основными итогами Охоты за 2023 год 🔥
Если считать 2023 год в цифрах:
–> 70 млн рублей— сумма наград за год (👆с 40 миллионов в 2022 году)
–> 736 — количество полезных репортов (👆на 37%)
–> 528 — число исследователей, которые сдали хотя бы один полезный отчёт (👆на 37%)
–> 378 — количество репортов с денежной наградой (👆на 24%)
–> Провели крупные конкурсы по поиску XSS и IDOR
На картинке выше можно посмотреть все важные итоги за 2023 год
Оставайтесь с нами — дальше больше :) | 4 559 |
| 18 | ⚡Новые категории в форме
Когда уязвимость затрагивает мобильное приложение или, например, Станцию, исследователи при заполнении формы отправки отчёта в поле URL часто указывают 127.0.0.1 или просто https://ya.ru.
Это увеличивает срок рассмотрения отчёта, ведь именно на основе URL наша автоматизация направляет отчёт в команду безопасности нужного сервиса.
Чтобы улучшить этот процесс, мы немного поменяли форму. Теперь там можно задавать категорию: Web, умные устройства или мобильные приложения.
Старайтесь указывать таргет точнее: это позволит быстрее получить ваш отчёт правильным инженерам, а значит, быстрее начать его триажить :) | 1 265 |
| 19 | А вы знали, что сервисы Bookmate и band.link — это тоже Яндекс?
Даже если нет, то теперь точно знаете! Ну и заодно мы внесли их в скоуп Охоты ⚡️
Сможете подменить содержимое «Мастера и Маргариты» или пробраться в кабинет блогера?
Ждём крутых отчётов, ваш Фантех Секьюрити
P. S. Как и всегда, используйте только тестовые учётные записи, реальных пользователей атаковать нельзя) | 1 714 |
| 20 | Привет, охотники!
Мы с приятными новостями: повысили награды в направлении «Умные устройства с Алисой» и заодно обновили приоритеты по устройствам. За критичные отчёты теперь можно получить до 1 млн рублей ⚡
За что можно получить такую награду? Например, если вы смогли найти способ удалённо выполнять команды на новой колонке и поморгать светодиодами :)
А если сценарий эксплуатации потребует участия пользователя или локальный доступ к устройству — то такая находка попадёт в категорию, где критичность ниже.
Впрочем, в скоупе программы не только сами устройства и их прошивки, но и сопутствующие веб-сервисы. Так что попробовать поискать баги смогут не только реверсеры и исследователи железа, но и любители веба — и найти что-то на стыке офлайна с онлайном ;)
Удачной охоты! 🔥 | 4 448 |
