Обновить
352
0
Egor Homakov@Homakov

Xlnomist

Отправить сообщение
Виделся с Томом полгода назад, у него реальный swag, я бы сказал brogrammer в хорошем смысле слова.
С одной стороны недополученная прибыль, с другой стороны человеку который не планировал покупать паралелс это и даром не надо.
Факты и доводы — пост выше — 8 из 10 компаний отреагировало неадекватно. Плюс мой личный опыт (я работаю только с иностранными сайтами) где 10 из 10 реагируют адекватно. Делаем вывод — рунет в топку
Здравый смысл
Про то и речь, если компания русская с русским подходом — лучше забить и не писать. Если выглядит адекватной — то писать острожно.
>Как было сказано чуть выше, для пользователя есть способы защиты и от этих ошибок, но с определенными сайд-эффектами которые надо понимать. В частности, привязка сессии к IP адресу (есть в настройках безопасности) помогает во многих случаях защититься от воровства кук. Установка плагинов типа NotScript/NoJS во многих случах (в частности в Вашем примере) спасает от XSS.

Они что, правда сказали что пользователи должны ставить NoScript чтобы защищиться от мейловых XSS? Платиновый ответ. Забыли посоветовать компьютер перезагрузить. три раза
Тот пост просто божественен. После такого грех не нанять.
Неужели все исправили, invented? А баунти когда появится?
Badoo это отлично, но на общем фоне таких примеров 2-3
Отличить просто. Без всяких проверок я знаю что mailru/yandex/rambler будут фиксить уязвимость не один месяц а скорее всего проигнорят, в то время как facebook/google/yahoo закроют в тот же день.
> Пригрозили УК РФ

Ну, может не стоило ложить все сайты для проверки
Нет, ну разумеется не *любой* а более менее приличный сайт/стартап. Чудаки везде есть
super-hosting.xx/index.php?id_client=12345&add_balans=500

Сам бог велел еще и друзьям накинуть! Проитерировали бы id_client :)
Так он продал уязвимости или отдал бесплатно?
>Итог — штраф

WAT?!
> Им то, в большинстве случаев, пофиг на контору. Скорее бы день до вечера досидеть. А тут появляется Вася и пишет какой он молодец нашел дыру

Такой подход практикуется сугубо в рашко-компаниях. Любой буржуйский сайт скажет какой вы молодец и подарит футболочку и оперативно все исправит.
> 3 моих письма просто проигнорировали. Когда я прислал скриншот из их оракла — мне наконец-то ответили.

Если это для вас «достойно» то завидую вашему самообладанию!
Как же забавно наблюдать «ответы» русских говносайтов/говнокомпаний. Я с самого начала зарекся искать/помогать рунет компаниям потому что отношение просто отвратительное.

Как видите одил лишь parallels дал хоть что то вместо «спасибо». Итог — русские сайты надо либо нещадно ломать и сливать данные, либо игнорировать. Вайтхэтством лучше заниматься на других прекрасных адекватных сайтах, будь то facebook или google.
Понравилось, в комментах пишут про масштаб а по мне смотрится идеально.

Добавьте еще городов если не жалко, Нью Йорк, Сингапур, Шанхай. Вам легко, а мне удобней держать все в одном аппе )
Полезно. Я тоже начинаю консультировать и пока сделал пару выводов:
1) клиент с маленьким бюджетом но большим именем лучше чем большой бюджет под NDA
2) от проектов надо отказываться если понимаешь что он тебе не интересен, например мне не интересно аудировать PHP сайт
> Дорого уж очень выйдет
Нас, людей с мак про, это не смущает

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность