fa
Feedback
Яндекс | Охота за ошибками

Яндекс | Охота за ошибками

رفتن به کانال در Telegram

Заметки Василия Кузнецова c полей «Охоты за ошибками» Новости, конкурсы, изменения в правилах и прочие полезности для багхантеров https://yandex.ru/bugbounty/ @yandex_bugbounty_feedback_bot

نمایش بیشتر
987
مشترکین
+124 ساعت
+237 روز
+16730 روز
آرشیو پست ها
Пришло время раскрыть карты Среди тех, кто зарепортит минимум 1 валидный баг в любом из наших сервисов с 1 июля по 5 августа,
Пришло время раскрыть карты Среди тех, кто зарепортит минимум 1 валидный баг в любом из наших сервисов с 1 июля по 5 августа, мы разыграем приглашения на закрытый ивент «Охоты за ошибками»! 🎁 А ещё подарим 2 проходки на OFFZONE рандомно нашим подписчикам 🔥 Итоги розыгрыша подведём в начале августа в канале Охоты. Удачной охоты! ⚡

Мы готовим кое-что особенное в августе, но что именно, пока секрет 🎁 Среди всех, кто в течение июля принесёт >=1 валидный баг любого нашего сервиса, мы разыграем кое-что интересное. Что именно это будет, узнаете совсем скоро, а пока… Удачной охоты! ⚡️

Подведём итоги прошедшего конкурса в Едадиле ⚡ Нам прислали 30+ репортов (благодаря конкурсу в 5 раз больше, чем за аналогичный период до него)! Всего по акции выплачено более 600 000 рублей! Спасибо, что помогли найти большое количество XSS, а также любопытный PathTraversal при проксировании запросов на фронтенде, через который получилось достать логи некоторых сервисов. Отдельный респект @slechjke за то, что нашёл способ обойти авторизацию в одном из ключевых компонентов! Свяжемся с тобой для отправки эксклюзивного мерча Охоты 🎁

Update! При заведении личного кабинета в сервисе «Доставка» просим начинать название компании с «Багбаунти» (например, «Багбаунти Тест»). Это нужно, чтобы не отвлекать поддержку и чтобы вас не тревожили звонками :)

Псс, мы к вам с посылкой... ⚡️ Объявляем старт конкурса «Охота на Доставку»! Поохотьтесь на уязвимости в Доставке. 🎁 Удваива
Псс, мы к вам с посылкой... ⚡️ Объявляем старт конкурса «Охота на Доставку»! Поохотьтесь на уязвимости в Доставке. 🎁 Удваиваем выплаты до 10 июля! Как насчет бесплатно оформить доставку? Подробности конкурса можно найти тут. Удачной охоты!

Представляем вам Зал славы 2.0 😯 Теперь за каждую подтверждённую уязвимость вы получаете очки и попадаете в таблицу лидеров!
Представляем вам Зал славы 2.0 😯 Теперь за каждую подтверждённую уязвимость вы получаете очки и попадаете в таблицу лидеров! Долгое время Зал славы был простым списком багхантеров с наградами за репорт. Мы решили обновить Зал славы так, чтобы нахождение в нём стало более почётно и носило соревновательный характер, а имя багхантера стало заметнее. В Зале славы 2.0 топ «охотников» будет составляться с нуля каждый квартал, чтобы новички не уступали старожилам программы и могли увидеть себя в списке лидеров сезона. В будущем мы планируем использовать рейтинг для отбора на приватные конкурсы, вручения особых подарков и кое-чего ещё :) При расчёте рейтинга учитываются несколько параметров, в том числе критичность и валидность сданных уязвимостей. Подробнее расскажем в отдельном посте. ⭐️ Удачной охоты, увидимся в Зале славы! P. S. Своё имя и аватарку можно поменять вот тут https://id.yandex.ru/personal. P. P. S. Дубликаты не влияют на очки.

Представляем вам Зал славы 2.0! 😯 Теперь за каждую подтверждённую уязвимость вы получаете очки и попадаете в таблицу лидеров
Представляем вам Зал славы 2.0! 😯 Теперь за каждую подтверждённую уязвимость вы получаете очки и попадаете в таблицу лидеров! Долгое время Зал славы был простым списком багхантеров с наградами за репорт. Мы решили обновить Зал славы так, чтобы нахождение в нём стало более почётно и носило соревновательный характер, а имя багхантера стало заметнее. В Зале славы 2.0 топ «охотников» будет составляться с нуля каждый квартал, чтобы новички не уступали старожилам программы и могли увидеть себя в списке лидеров сезона. В будущем мы планируем использовать рейтинг для отбора на приватные конкурсы, вручения особых подарков и кое-чего ещё :) При расчёте рейтинга учитываются несколько параметров, в том числе критичность и валидность сданных уязвимостей. Подробнее расскажем в отдельном посте. ⭐️ Удачной охоты, увидимся в Зале славы! P. S. Своё имя и аватарку можно поменять вот тут https://id.yandex.ru/personal. P. P. S. Дубликаты не влияют на очки.

⚡Если вы сегодня на конференции Я Железо, то на стойке регистрации можете отхватить промокоды на бонусные награды за найденны
⚡Если вы сегодня на конференции Я Железо, то на стойке регистрации можете отхватить промокоды на бонусные награды за найденные уязвимости в сервисах «Алиса и Умные устройства». Подробнее про программу можно почитать здесь.

📱 Сезон охоты на мобильные приложения! 📱 Объявляем старт конкурса «Автостопом по галактике», где предлагаем поохотиться на
📱 Сезон охоты на мобильные приложения! 📱 Объявляем старт конкурса «Автостопом по галактике», где предлагаем поохотиться на ошибки в популярных приложениях Яндекса. ⚡️ Обновили описание уязвимостей, примеры и правила для мобильных приложений. 🎁 Увеличенные выплаты до 10 июня, в это время награда за интересующие уязвимости повышена. Вы сможете получить до 1 000 000 рублей за обнаружение потенциальной угрозы. Подробности конкурса можно найти тут. P. S. Как и всегда, используйте только тестовые учётные записи, реальных пользователей атаковать нельзя) Удачной охоты!

Продолжаем охоту за х2 ⚡ Мы решили продлить конкурс по поиску уязвимостей в Едадил до 30 апреля! Ищите баги и получайте повышенные выплаты 🔥

Правильный ответ — SSRF! Да, внезапно эта категория выбилась на уверенное второе место в первом квартале 2024. Кстати, нескол
Правильный ответ — SSRF! Да, внезапно эта категория выбилась на уверенное второе место в первом квартале 2024. Кстати, несколько советов для любителей поискать этот тип уязвимостей: 1. Если вы поймали “отстук” где UserAgent: YandexBot/3.0, то это скорее всего один из наших специальных ботов без сетевых доступов внутри. Но все равно сдавайте, всякое бывает 🙂 2. Если встретили UA python-requests или java — очень вероятно, что это валидный баг! 3. Помните, что иногда резолв происходит прямо с вашего компьютера. Через это проходит почти каждый начинающий багхантер и мы регулярно получаем такие “SSRF”. Обращайте внимание, что запрос пришёл не с вашего же IP 🙂 Удачной охоты!

На первом месте в 2024 г по выплатам занимают XSS, как и в прошлом году. Но попробуйте угадать, что за категория на втором месте)
Anonymous voting

Продолжаем нашу охоту за ошибками в Едадиле! 🐊 В первые недели конкурса нам прислали несколько десятков фантастических репортов. Не забывайте, что у нас есть много разных категорий — обратите внимание на поиск SQLi, IDOR, RCE, SSTI 😉 Присылайте ещё больше крутых отчётов! Если вы продолжите так же репортить, мы подумаем о продлении конкурса 🔥

⚡️ Сезон охоты на Едадилов! ⚡️ Объявляем старт конкурса «Путешествие с Едадилом», где предлагаем поохотиться на уязвимости в
⚡️ Сезон охоты на Едадилов! ⚡️ Объявляем старт конкурса «Путешествие с Едадилом», где предлагаем поохотиться на уязвимости в *.edadeal.ru и других областях скоупа конкурса. 🎁 Удваиваем выплаты до 20 апреля. Подробности конкурса можно найти тут. Сможете накрутить кешбэк или, например, узнать, что покупают другие пользователи? P. S. Как и всегда, используйте только тестовые учётные записи, реальных пользователей атаковать нельзя) Удачной охоты!

Скоро анонсируем новый конкурс! Кто разгадал скоуп, ставьте 🐊
Скоро анонсируем новый конкурс! Кто разгадал скоуп, ставьте 🐊

Привет, охотники! Хотим поделиться основными итогами Охоты за 2023 год 🔥 Если считать 2023 год в цифрах: –> 70 млн рублей— с
Привет, охотники! Хотим поделиться основными итогами Охоты за 2023 год 🔥 Если считать 2023 год в цифрах: –> 70 млн рублей— сумма наград за год (👆с 40 миллионов в 2022 году) –> 736 — количество полезных репортов (👆на 37%) –> 528 — число исследователей, которые сдали хотя бы один полезный отчёт (👆на 37%) –> 378 — количество репортов с денежной наградой (👆на 24%) –> Провели крупные конкурсы по поиску XSS и IDOR На картинке выше можно посмотреть все важные итоги за 2023 год Оставайтесь с нами — дальше больше :)

⚡Новые категории в форме Когда уязвимость затрагивает мобильное приложение или, например, Станцию, исследователи при заполнен
Новые категории в форме Когда уязвимость затрагивает мобильное приложение или, например, Станцию, исследователи при заполнении формы отправки отчёта в поле URL часто указывают 127.0.0.1 или просто https://ya.ru. Это увеличивает срок рассмотрения отчёта, ведь именно на основе URL наша автоматизация направляет отчёт в команду безопасности нужного сервиса. Чтобы улучшить этот процесс, мы немного поменяли форму. Теперь там можно задавать категорию: Web, умные устройства или мобильные приложения. Старайтесь указывать таргет точнее: это позволит быстрее получить ваш отчёт правильным инженерам, а значит, быстрее начать его триажить :)

А вы знали, что сервисы Bookmate и band.link — это тоже Яндекс? Даже если нет, то теперь точно знаете! Ну и заодно мы внесли
А вы знали, что сервисы Bookmate и band.link — это тоже Яндекс? Даже если нет, то теперь точно знаете! Ну и заодно мы внесли их в скоуп Охоты ⚡️ Сможете подменить содержимое «Мастера и Маргариты» или пробраться в кабинет блогера? Ждём крутых отчётов, ваш Фантех Секьюрити P. S. Как и всегда, используйте только тестовые учётные записи, реальных пользователей атаковать нельзя)

Привет, охотники! Мы с приятными новостями: повысили награды в направлении «Умные устройства с Алисой» и заодно обновили прио
Привет, охотники! Мы с приятными новостями: повысили награды в направлении «Умные устройства с Алисой» и заодно обновили приоритеты по устройствам. За критичные отчёты теперь можно получить до 1 млн рублей За что можно получить такую награду? Например, если вы смогли найти способ удалённо выполнять команды на новой колонке и поморгать светодиодами :) А если сценарий эксплуатации потребует участия пользователя или локальный доступ к устройству — то такая находка попадёт в категорию, где критичность ниже. Впрочем, в скоупе программы не только сами устройства и их прошивки, но и сопутствующие веб-сервисы. Так что попробовать поискать баги смогут не только реверсеры и исследователи железа, но и любители веба — и найти что-то на стыке офлайна с онлайном ;) Удачной охоты! 🔥