Комментарии 15
Они не обнаружили 34 бага, а кмк оповестили о 34х. Сколько обнаружили никто не скажет.
Ну и тест только снаружи системы, половинчатый. Изнутри Госуслуги можно и нужно было ломать, чтобы у пользователей разного уровня доступа, были права не больше чем нужно.
К примеру такая банальная вещь как выкачивание базы, с последующим её сливом.
а кмк - белые на то и белые, которые ломают для сообщений разрабам, а не держат при себе и тем более льют на сторону - для того есть чёрные. про которых ничего не говорится
Изнутри Госуслуги можно и нужно было ломать, чтобы у пользователей разного уровня доступа, были права не больше чем нужно.
мне лично известна такая история: клиент нашему директору устроил истерику "ваша система никудышная - любой пользователь может делать всё что захочет!", директор естественно в ахрене выдаёт нам пилюлей с указанием исправить. мы начинаем расследование, в результате которого выяснилось: клиент сам (по неизвестной причине, возможно, из лени) выставил всем максимальные привилегии. показали, рассказали - хэппи энд. код не трогали :)
Критичность рядом с суммами стыдливо замазали?
и мерч от Минцифры
кепка с надписью "ХАКЕР" :-)
Красивый, кстати, метод попила.
Создаём в коде уязвимость.
Сливаем инфу кому надо.
Кто надо находит уязвимость, получает награду.
И ведь не подкопаешься! Особенно с учётом того, что от внешних наблюдателей название скрыто.
На гикбрейнсе, небось, столько хакеров набрали.
Они бы лучше дали звезды тому, кто допустил очередную утечку своей базы.
Плохо. Очень плохо. Получается чтобы найти 1 баг нужно 220 хакеров?
Если посчитать сколько смог заработать каждый хакер, да же если он потратил всего 1 час своего времени, зарегистрироваться, прочитать условия, ткнуть там пару кнопок, получится работа да же не за еду, а за воздух.
Короче план не выполнен... ???
Средний возраст багхантеров составил ...
Они там что по паспорту регистрируются?
… а найденные уязвимости полностью контролировались системами мониторинга, чтобы их нельзя было использовать для взлома ...
Это вот я не понял, они ломали не госуслуги, а что-то игрушечное и малость похожее?
Скромно. Число 35 смотрелось бы намного приличнее.
Минцифры: за три месяца более 8,4 тыс. белых хакеров пытались искать уязвимости на портале «Госуслуг» и нашли 34 бага