Они выплатили голосами (аля фантиками) 10 000 голосов (в скобках еще уточнение, что это 70 000 рублей). Чтобы их вывести, на время одобрили автору какое-то приложение, чтобы вообще был доступен вывод. И я сильно подозреваю, что выводили по стандартному курсу (3.5 рубля за голос), что не очень-то и радует.
А теперь вопрос: зачем такие танцы с бубном, когда можно было напрямую вывести эти деньги?
Дочитал. В тех же комментариях вполне верно предположили, что такие танцы с бубном провернуть проще, чем выплатить сумму через бухгалтерию. На данный момент программа запущена официально и наверняка такие вопросы решены. А то вариант, который предложили автору, был наиболее простым именно в то время, когда не было программы.
В том-то и дело, что проще провернуть им, а не нашедшему уязвимость специалисту.
Отсюда и сарказм самого первого комментария, который почему-то некоторые минусуют (видимо, не уловили глубину насмешки от Filippok)
В любой формулировке, делать выплаты или нет, и в каком объеме — решать ВКонтакте. Очевидно, что случайное обнаружение не будет считаться эксплуатацией уязвимостей. Другое дело, если вы, обнаружив уязвимость, решите «проверить» ее еще на сотне-другой «живых» пользователей.
Программу то запустили, а движений по ней нету…
Завел багу, через 30 дней ее взяли в рассмотрение, прошли еще 72 дня, а ответа так и нет, итого больше 3 месяцев движений нету. p.s. Бага не ерундовая, позволяет получать закрытые фото пользователя.
У них с правами на просмотр закрытых фото пользователя всегда были проблемы. Давным давно можно было посмотреть закрытые фото пользователя если доступна хотя бы одна фотография для просмотра. Там просто надо было их листать щелчком по фотографии и на втором кругу открывались для просмотра все фотографии.
«ВКонтакте» запускает программу BugBounty