Перейти к содержимому

Фотография

Тестируйте нас, у нас есть печеньки: bug bounty


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 6

#1 aksi

aksi

    Постоянный участник

  • Members
  • PipPipPip
  • 185 сообщений
  • ФИО:Ольга Алифанова
  • Город:Санкт-Петербург


Отправлено 09 июня 2015 - 07:52

- "Вконтакте" в конце мая запустили BugBounty  и собираются платить за найденные баги

- United Airlines начисляет мили за найденные уязвимости

- Google платит еще до того, как баг, собственно, найден, предлагая тестировщикам гранты

- Facebook в феврале выплатил 8000 фунтов за найденный баг, позволяющий удалить практически любую фотографию из ФБ

- VPN-сервис Hola тоже рассчитывает, что материальное стимулирование поможет избавить софт от проблем 

 

Список, наверное, можно продолжить, наверняка вы знаете про подобные программы. Как вы к ним относитесь? Лично мне кажется, что на длинной дистанции такие программы будут малоэффективными:

 

- рынок Zero-day в основном черный, на нем не так много участников, и он достаточно замкнутый.

- bounty-программ пока что не так много

- эрго, пока что выгоднее оставаться в теневой части, потому что потенциально пострадавшая сторона может и не заплатить, а на черном рынке, глядишь, удастся продать.

- если вытащить этот рынок на свет божий, то награда за найденную уязвимость должна быть достаточно высокой, чтобы превысить выгоду от продажи на черном рынке.

- и не станет ли тогда искать баги выгоднее финансово, чем ремонтировать их, и не утекут ли разработчики мощным потоком в такие программы?

 

Второй момент упоминают разработчики из Moussouris, авторы bug bounty для Microsoft – эти программы эффективны для новых релизов и "молодого" ПО, но вряд ли будут сильным подспорьем для зрелых, развитых приложений. Идея Moussoris в том, что, возможно, выгоднее платить хакерам за раскрытие их техник и описание инструментария, которым они пользуются, чем привлекать больше "глаз" в проекты.

 

Третий вопрос чисто практический (особенно это касается таких критичных в плане безопасности проектов, как ПО для самолетов, например). Давайте разрешим людям ломать софт для самолетов –звучит довольно жутко. Сразу возникают мысли о первоначальных затратах на такой проект – если для тестирования сайта, например, можно приглашать всех желающих, проверка ПО, относящегося к управлению самолетом, уже требует проверки службой безопасности, тщательного отбора, и затрат, которые, скорее всего, нивелируют выгоду.

 

Ваше мнение?

 

P. S. Жадная Adobe вот запустила программу, но денег не платит) http://www.theregist...udo_bug_bounty/


  • 0

#2 barancev

barancev

    Администратор

  • Admin
  • PipPipPipPipPipPip
  • 6 872 сообщений
  • ФИО:Алексей Баранцев
  • Город:Россия, Москва


Отправлено 09 июня 2015 - 09:36

Вот ещё свежая новость в тему -- Bug Bounty от компании Tesla Motors

Можно попробовать "сломать сайт": https://xakep.ru/201.../04/tesla-bugs/

А можно даже попробовать "сломать машинку": https://xakep.ru/201...sla-bug-bounty/


  • 0
Алексей Баранцев
Тренинги для тестировщиков (тестирование производительности, защищенности, тест-дизайн, автоматизация):
Линейка тренингов по Selenium

#3 aid

aid

    Опытный участник

  • Members
  • PipPipPipPip
  • 448 сообщений
  • ФИО:Николай


Отправлено 09 июня 2015 - 09:55

Пентест это чаще всего не сломать ПО. Поэтому как то некорректно говорить в контексте ПО в авиации. Вообще же рынок есть, но вот факт, что платят мало. Касаемо втентакля, посмеялся. У них до сих, уж несколько лет, есть серьёзный баг, который они всё не поправят, да и не собираются походу. Так что, вопрос в том, пойдут ли на пользу самим компаниям подобные проекты.


  • 0

#4 aksi

aksi

    Постоянный участник

  • Members
  • PipPipPip
  • 185 сообщений
  • ФИО:Ольга Алифанова
  • Город:Санкт-Петербург


Отправлено 09 июня 2015 - 17:08

Пентест это чаще всего не сломать ПО. Поэтому как то некорректно говорить в контексте ПО в авиации. Вообще же рынок есть, но вот факт, что платят мало. Касаемо втентакля, посмеялся. У них до сих, уж несколько лет, есть серьёзный баг, который они всё не поправят, да и не собираются походу. Так что, вопрос в том, пойдут ли на пользу самим компаниям подобные проекты.

На хабре недавно пробегало, что ВК вообще все годами фиксит. Но в идеальном сферическом мире в вакууме, я полагаю, это таки полезная инициатива. Но "черных" хакеров пока что туда перетянуть никакой надежды, это надо вознаграждения в разы увеличивать.


  • 0

#5 aid

aid

    Опытный участник

  • Members
  • PipPipPipPip
  • 448 сообщений
  • ФИО:Николай


Отправлено 09 июня 2015 - 17:37

На хабре недавно пробегало, что ВК вообще все годами фиксит. Но в идеальном сферическом мире в вакууме, я полагаю, это таки полезная инициатива. Но "черных" хакеров пока что туда перетянуть никакой надежды, это надо вознаграждения в разы увеличивать.

 

 

Ога, годами висит баг, который при должном желании создаст сколь угодно геммороя пользователям и может служить источником наживы весьма и весьма неплохой, это в общем то позорище. Вообще же, рынок тестирования безопастности в России не развит от слова совсем. Пентестеры требуются в промышленных масштабах, 2-3 человека на всю РФ. Поэтому эта инициатива перевод на такой своеобразный "аутсорсинг", авось найдут чего. Чёрный хакер к слову не побрезгует слить дыру если она не может являться особым источником наживы. А за дырки опасные по всем фронтам нужно платить очень хорошие деньги это самой компании выгодно. 


  • 0

#6 barancev

barancev

    Администратор

  • Admin
  • PipPipPipPipPipPip
  • 6 872 сообщений
  • ФИО:Алексей Баранцев
  • Город:Россия, Москва


Отправлено 10 июня 2015 - 09:08

Обнаружил вот такой огромный список bug bounty от разных компаний:

https://bugcrowd.com...bounty-programs

 

Надо отметить, что материальное вознагражение предлагают немногие. В основном ограничиваются "спасибами".


  • 0
Алексей Баранцев
Тренинги для тестировщиков (тестирование производительности, защищенности, тест-дизайн, автоматизация):
Линейка тренингов по Selenium

#7 barancev

barancev

    Администратор

  • Admin
  • PipPipPipPipPipPip
  • 6 872 сообщений
  • ФИО:Алексей Баранцев
  • Город:Россия, Москва


Отправлено 10 июня 2015 - 09:16

А вот ещё рассуждение достаточно умного товарища, Джеффа Этвуда, о плюсах и минусах bug bounty, в контексте разработки приложений с открытым кодом:

 

Given Enough Money, All Bugs Are Shallow

Комментарии представляют не меньший интерес, чем сама статья.

 

(Есть также перевод на русский язык и там тоже обсуждение, но менее насыщенное)


  • 0
Алексей Баранцев
Тренинги для тестировщиков (тестирование производительности, защищенности, тест-дизайн, автоматизация):
Линейка тренингов по Selenium


Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных