Вопрос в том, что ПОКА не принес. Трудно объяснить акционерам, что было потрачено ХХХХХ $ на выплаты по найденным уязвимостям. Вот когда взломают и нужно будет заплатить ХХХХХХХ $ для ликвидации этого — все понятно и логично (шутка).
В русском варианте статьи данные по 2011 году, в то время как в английском варианте данные за 2012 год, где чистая прибыль была существенно выше предыдущих показателей за счет продажи активов.
Опять же, пройдите пройдите по ссылке и посмотрите в Annual Data всю доступную информацию, с таблицами и графиками: в 2011 году Net Income (чистая прибыль) действительно составила 1.048 млрд долларов, а в 2012 уже 3.945 млрд.
Нет, я вполне серьёзно спросил. Неужели у них выделяется определённый бюджет на ИБ. Они что вычислили среднее между количеством страниц и бюджетом? Смешно просто.
Вариант 1. Просто посчитали. Например, узнали сколько платит тот же Facebook и уменьшили награду в той же пропорции, в какой популярность Яху меньше популярности Фейсбука ;)
Варант 2. Это стратегическое решение. Специально выбрали смешную цену, чтобы не привлекать ещё больше хакеров к своему сервису. Чинить, наверное, всё равно не собираются, значит чем меньше людей ищут, тем лучше.
Или прикинули, какой ущерб будет нанесен компании, если уязвимость начнут эксплуатировать (до того момента, как проблему обнаружат) и он оказался равен 12.50$
1337day.com одна из известных мировых. банальную xss можно и на античате продать. более серьезные баги можно продать создателям связок, либо софта для ботнетов (zeus, carberp и т.д). На приват форумах в основном торгуют.
Мне показалась данная тема провокационная, мол Яху плохие и мало платят: Почему они должны заплатить больше 12 баксов? Никто ничего не обещал же. Ни контракта, ни публичной оферты.
А еще меня всегда радует: «А вон ФейсБук заплатил нам за -то же самое 500 долларов, а вы нет!». Ну идите и ищите у фейсбука! Кто вас заставлял тратить 45 минут, вставляя во все формочки ? Вы сами же проявили инициативу, за что вам «Спасибо» в виде символики компании! По-моему это хорошо.
Да дело не в награде ж) Можно просто «стену славы» сделать) В конечном счете ради чего люди шлют баги вендору? Ради награды? ИМХО, вся эта телега затеяна с целью PR никому не понятной фирмы High Tech Bridge, которая, о подвиг, нашла XSS в Яху… и решила раздуть «шум», на фоне «отношения к безопасности», что, конечно, никак не связанно, но некоторые деятели ИБ (все, на самом деле, просто в разных плоскостях и уровнях) всегда будут заниматься «этим» ПР-гоневом 8)
Yahoo платит по $12.50 за XSS-уязвимость