Они сошлись. Волна и камень,
Стихи и проза, лед и пламень
Не столь различны меж собой.
Сперва взаимной разнотой
Они друг другу были скучны;
Потом понравились; потом
Съезжались каждый день верхом
И скоро стали неразлучны.Т
ак люди (первый каюсь я)
От делать нечего друзья.
Классика на то и классика, что актуальна во все времена. Еще пару веков назад уважаемый Александр Сергеевич в рамках «Евгения Онегина» дополнительно раскрыл проблематику единства и борьбы противоположностей, и, как оказалась, ее с легкостью можно проецировать на информационную безопасность.
Сегодня поговорим про взаимодействие красных и синих команд через призму баг баунти.
Около месяца назад я и мои коллеги t.me/drmefisto_re и t.me/re59_channel были приглашены в закрытую программу тестирования PoS‑терминалов одного банка. Сказать, что мы были преисполнены энтузиазмом значит ничего не сказать, особенно когда увидели суммы выплат, равные первоначальному взносу за ипотеку.
И начиналось все достаточно прекрасно: нас пригласили в офис, выдали заветные «железки» и предоставили полный карт‑бланш на тестирование: «хоть сожгите, только серийник оставьте, чтобы нам отчитаться перед бухгалтерией».
С учетом соревновательного эффекта, Володя в тот же день получил рута и убрал вотермарк «алярма», что устройство взломано, а мы начали поздравлять его с будущим новосельем.
Нам же с Денисом потребовалось несколько дней, чтобы мы вышли из киоска, нашли несколько паролей в плейнтексте и активировали функцию записи экрана.
В общем отчеты отправлены, теперь томительное ожидание триажа, подтверждения и выплаты.
Однако, через неделю оказалось, что терминалы (сама аппаратка) одинаковые, а вот наполнение было разным: версии ПО у всех разные (не последняя ревизия); где‑то установлены еСим‑ки, где‑то нет; а в некоторых устройствах вообще был включен режим дебага (что значительно облегчает исследование). Складывалось впечатление, что вендор или плохо подготовился к программе, или наивно рассчитывал на безупречность своего продукта.
В итоге, наши с Денисом отчеты признали средней критичности, а запись экрана — вообще дубликатом от выхода из режима киоска (на что мы подали апелляцию). А рут Владимира, что самое смешное, признали не валидным, так как эта уязвимость является публичной и вендор ее уже исправляет (правда в условиях программы об этом не сказано ни слова). Но не смотря на это, мы свои 300+ получили ;)
В общем, to be continued, как говорится и вендетта неизбежна.
Для бывалых данные «обстоятельства» (если это можно так назвать) являются уже рутиной. Но для молодых специалистов, желающих применить свои знания на практике и немного заработать, это может стать существенным демотиватором.
А у вас уже есть аналогичный опыт взаимодействия? Поделитесь в комментариях, как вы справляетесь с противодействием другой команды.
🧠 Обязательно поделись с теми, кому это может быть полезно 💬 Телеграм | 💬 Max | 📝 Хабр | 💙 ВКонтакте