Обновить

Они сошлись. Волна и камень,
Стихи и проза, лед и пламень
Не столь различны меж собой.
Сперва взаимной разнотой
Они друг другу были скучны;
Потом понравились; потом
Съезжались каждый день верхом
И скоро стали неразлучны.Т
ак люди (первый каюсь я)
От делать нечего друзья.

Классика на то и классика, что актуальна во все времена. Еще пару веков назад уважаемый Александр Сергеевич в рамках «Евгения Онегина» дополнительно раскрыл проблематику единства и борьбы противоположностей, и, как оказалась, ее с легкостью можно проецировать на информационную безопасность.

Сегодня поговорим про взаимодействие красных и синих команд через призму баг баунти.

Около месяца назад я и мои коллеги t.me/drmefisto_re и t.me/re59_channel были приглашены в закрытую программу тестирования PoS‑терминалов одного банка. Сказать, что мы были преисполнены энтузиазмом значит ничего не сказать, особенно когда увидели суммы выплат, равные первоначальному взносу за ипотеку.

И начиналось все достаточно прекрасно: нас пригласили в офис, выдали заветные «железки» и предоставили полный карт‑бланш на тестирование: «хоть сожгите, только серийник оставьте, чтобы нам отчитаться перед бухгалтерией».

С учетом соревновательного эффекта, Володя в тот же день получил рута и убрал вотермарк «алярма», что устройство взломано, а мы начали поздравлять его с будущим новосельем.
Нам же с Денисом потребовалось несколько дней, чтобы мы вышли из киоска, нашли несколько паролей в плейнтексте и активировали функцию записи экрана.
В общем отчеты отправлены, теперь томительное ожидание триажа, подтверждения и выплаты.

Однако, через неделю оказалось, что терминалы (сама аппаратка) одинаковые, а вот наполнение было разным: версии ПО у всех разные (не последняя ревизия); где‑то установлены еСим‑ки, где‑то нет; а в некоторых устройствах вообще был включен режим дебага (что значительно облегчает исследование). Складывалось впечатление, что вендор или плохо подготовился к программе, или наивно рассчитывал на безупречность своего продукта.

В итоге, наши с Денисом отчеты признали средней критичности, а запись экрана — вообще дубликатом от выхода из режима киоска (на что мы подали апелляцию). А рут Владимира, что самое смешное, признали не валидным, так как эта уязвимость является публичной и вендор ее уже исправляет (правда в условиях программы об этом не сказано ни слова). Но не смотря на это, мы свои 300+ получили ;)

В общем, to be continued, как говорится и вендетта неизбежна. 

Для бывалых данные «обстоятельства» (если это можно так назвать) являются уже рутиной. Но для молодых специалистов, желающих применить свои знания на практике и немного заработать, это может стать существенным демотиватором.

А у вас уже есть аналогичный опыт взаимодействия? Поделитесь в комментариях, как вы справляетесь с противодействием другой команды. 

🧠 Обязательно поделись с теми, кому это может быть полезно 💬 Телеграм | 💬 Max | 📝 Хабр | 💙 ВКонтакте

Теги:
0
Комментарии0

Краш‑тест клона корпоративной системы, написанного ИИ за 48 часов


Недавно один известный российский апологет ИИ заявил, что нейросети способны полностью клонировать корпоративные продукты за пару недель и программисты больше не нужны. 

И я предложил этому человеку проверить его слова в деле — только взять не «змейку» и «тетрис», а наш продукт — довольно сложную аналитическую платформу.

Через 48 часов мы уже тестировали первую итерацию клона системы.

В статье — мои впечатления, результаты тестирования и некоторые размышления о нынешних границах возможностей вайб-кодинга.

Краш‑тест клона корпоративной системы, написанного ИИ за 48 часов

Публикации