Как стать автором
Обновить

Минцифры: за три месяца более 8,4 тыс. белых хакеров пытались искать уязвимости на портале «Госуслуг» и нашли 34 бага

Время на прочтение1 мин
Количество просмотров3.2K
Всего голосов 10: ↑10 и ↓0+10
Комментарии15

Комментарии 15

Они не обнаружили 34 бага, а кмк оповестили о 34х. Сколько обнаружили никто не скажет.
Ну и тест только снаружи системы, половинчатый. Изнутри Госуслуги можно и нужно было ломать, чтобы у пользователей разного уровня доступа, были права не больше чем нужно.
К примеру такая банальная вещь как выкачивание базы, с последующим её сливом.

а кмк - белые на то и белые, которые ломают для сообщений разрабам, а не держат при себе и тем более льют на сторону - для того есть чёрные. про которых ничего не говорится

НЛО прилетело и опубликовало эту надпись здесь

Изнутри Госуслуги можно и нужно было ломать, чтобы у пользователей разного уровня доступа, были права не больше чем нужно.

мне лично известна такая история: клиент нашему директору устроил истерику "ваша система никудышная - любой пользователь может делать всё что захочет!", директор естественно в ахрене выдаёт нам пилюлей с указанием исправить. мы начинаем расследование, в результате которого выяснилось: клиент сам (по неизвестной причине, возможно, из лени) выставил всем максимальные привилегии. показали, рассказали - хэппи энд. код не трогали :)

Критичность рядом с суммами стыдливо замазали?

Я могу критичность за них сказать. 50 т.р. -- средняя, а 10 и 20 -- низкие. "Ничего высоко-критичного у нас нет".

и мерч от Минцифры

кепка с надписью "ХАКЕР" :-)

"Взломщик"

Красивый, кстати, метод попила.

  1. Создаём в коде уязвимость.

  2. Сливаем инфу кому надо.

  3. Кто надо находит уязвимость, получает награду.

И ведь не подкопаешься! Особенно с учётом того, что от внешних наблюдателей название скрыто.

что, собственно, не ново. с тендерами так же - выставляем условия такие, что участвовать (и выиграть) может только кто надо, профит.

Плохо. Очень плохо. Получается чтобы найти 1 баг нужно 220 хакеров?

Если посчитать сколько смог заработать каждый хакер, да же если он потратил всего 1 час своего времени, зарегистрироваться, прочитать условия, ткнуть там пару кнопок, получится работа да же не за еду, а за воздух.

Короче план не выполнен... ???

Средний возраст багхантеров составил ...

Они там что по паспорту регистрируются?


… а найденные уязвимости полностью контролировались системами мониторинга, чтобы их нельзя было использовать для взлома ...

Это вот я не понял, они ломали не госуслуги, а что-то игрушечное и малость похожее?

Скромно. Число 35 смотрелось бы намного приличнее.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Другие новости

Истории