Анонимный взломщик бросает вызов защите ведущей Bug Bounty платформы.
C 2016 года исследователи подали почти 8 000 уникальных отчётов в рамках программы Bug Bounty.
Действительно ли грамотные ИБ-специалисты могут стать долларовыми миллионерами?
Пентестеры теперь могут обнаруживать уязвимости без страха быть обвинёнными во взломе.
В Positive Technologies проанализировали крупные и активные платформы bug bounty по всему миру.
Для некоторых поиск уязвимостей является хобби, а для кого-то полноценной работой.
Многие компании не хотят работать с этичными хакерами.
На поиск уязвимостей в IT-системах армии США выделено $110 тыс.
Злоумышленник смог получить вознаграждение за некоторые отчеты.
Размер оплаты начинается от 5000 рублей и может достигать 400 000 и более
Согласно отчету HackerOne, количество сообщений об уязвимостях в рамках bug bounty увеличилось на 34%.
В число проектов с открытым кодом, попадающих под программу выплаты вознаграждений HackerOne, включены: Ruby, Ruby on Rails, RubyGems, Curl, Electron, Django, Nginx и OpenSSL.
Суммарный объем вознаграждений, которые компания выплатила по программе, превысил 2 млн долларов.
Четвертый год подряд US-CERT фиксирует рекордное количество уязвимостей.
Участие в программах bug bounty является стабильным источником дохода для некоторых специалистов.
В экспертном заключении Voatz написала, что независимые аудиты кода и тесты на проникновение не являются авторизованными мерами.
Утечка произошла из-за неосторожности одного из специалистов HackerOne, который случайно передал стороннему лицу действительный сессионный cookie-файл.
Вопреки бытующему мнению, программы вознаграждения, в которых участвует большое количество исследователей, не приносят организациям большой пользы.
Поиск уязвимостей приобретает большую популярность в качестве постоянной профессии.