Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Софт яндекс сам может написать какой надо. Или переписать потихоньку.
UUID адреса ВСЕХ компаний
а здесь еще без авторизации доступны такие вещи как: номера документов водителей, фотографии, оценки, балансы счетов итп
список компаний работающих с Яндекс-Такси — есть приватные данные компании Яндекс-Такси.
список водителей, работающих с компанией «XXX» — есть приватные данные компании XXX и так далее.
Яндекс уведомлен о проблеме
К слову статья мягко говоря вредительная. Яндекс еще ничего не исправил, а статья есть.
Вот я бы привлек правоохранительные органы.
Ваша реакция?
или сколько готов выплатить Яндекс за сворачивание дискуссии.
Взяв приложение «Таксометр» с андроид маркета мы быстро выяснили, что оно делает запросы по неавторизованным урлам. И первый неавторизованный http-запрос, который делает это приложение…как то, что приложение делает запросы до авторизации. Т.е., что оно делает запросы не идентифицируя себя, и, соответственно, проверить права доступа и ограничить список со стороны сервера — нельзя.

И, пользуясь случаем, хочу напомнить, что у нас в Badoo уже несколько лет идет программа «Проверь Badoo на прочность» и мы платим за найденные уязвимости.
А еще у нас открыто много вакансий в Москве и Лондоне!
«Иван, ну да, ты (как ты говоришь) не специалист по безопасности, но посмотри, как могут у меня воровать водителей? Ты же IT-шник, в конце концов!».
у нас в Badoo уже несколько лет идет программа «Проверь Badoo на прочность» и мы платим за найденные уязвимостиПодобравшему пароль к учётке TS'а уже выплатили?
Расследование одного взлома или как быстро и просто потратить миллиард