Prozorro предлагает хакерам работать за кружки, пылесосы и пледы «с мотивирующими надписями»
Вот чей труд по-настоящему не ценят — это хакеры. Эти грозные корсары должны получать внушительные суммы, но нет! В Украине им то подачку в 50 баксов всунут, то пылесосом пытаются расплатиться.
В Украине есть сайт Prozorro, через который можно отследить государственные тендеры, тем самым уменьшив коррупцию.
Идея, в принципе, неплохая, но с этой системой не всё так просто.
Однако сегодня речь пойдет не об эффективности Prozorro, а об одной из их очень зашкварных инициатив.
Bug Bounty
С 1 июня Prozorro объявляет Bug Bounty и приглашает белых хакеров к сотрудничеству. Отныне поиск уязвимостей в электронной системе закупок будет действовать на постоянной основе. Специалисты по IT-безопасности, которые присоединятся к проекту, смогут помочь государству сделать защиту данных крепче и получить интересный опыт и поощрительные призы.
Вы заебали!
Если не хочешь платить деньги — взывай к «интересному опыту» и «помощи государству».
Схуяли по этим принципам депутаты и госслужащие не работают? Почему они получают зарплату, а программисты должны ебашить за великие идеи?
Ладно, может они хоть достойные призы будут раздавать? Тачку или мощный комп?
| Категория | Приз | Уязвимости для соответствующей категории |
|---|---|---|
| P1 | Внешний жёсткий диск | File Inclusion, RCE, SQL Injection, XXE, Authentication Bypass, Critically Sensitive Data, Command Injection, Hardcoded Password |
| P2 | USB пылесос/ USB увлажнитель воздуха | XSS (P2 specific), SSRF, CSRF (Application-Wide), Application-Level DOS (NOT DDOS), Hardcoded Password, Weak Password Reset Implementation |
| P3 | плед / подушка с мотивирующей надписью | HTTP Response Manipulation, Content Spoofing, Session Fixation, XSS and SSRF (P3 specific) |
| P4 | термокружка / тарелка | Lack of Password Confirmation, Unsafe File Upload, Lack of Security Headers, Failure to Invalidate Session, Token Leakage via Referer or URL, Browser-Specific XSS, Weak Password Policy |
Средняя зарплата белого хакера от 2-3 косаря бачей в месяц. И даже при самых высоких налогах это в овердохуя раз больше, чем жалкая подачка в виде ебаного пылесоса и подушки с термокружкой!
А потом удивляются, откуда сливы данных появляются.
Потому что вашу уязвимость в тысячи раз выгоднее продать, чем работать за такое скотское отношение!
И чтобы вы понимали уровень их охуевания:
Они еще выставляют требования к работе
Отчет может быть оформлен в произвольной форме и содержать следующую информацию:
- информацию об участнике;
- название уязвимости;
- классификация уязвимости согласно BugCrowd Vulnerability Rating Taxonomy;
- субъективная оценка уровня риска уязвимости;
- демонстрация уязвимости;
- описание шагов по воссозданию уязвимости;
- HTTP-сессии, демонстрирующие уязвимость;
- скриншоты, демонстрирующие уязвимость;
- объяснения по уровню риска;
- видео-демонстрацию воспроизведения уязвимости.
Предпочитаем такие уязвимости:
- Remote Code Execution
- SQL Injection
- Cross-Site Scripting
- Cross-Site Request Forgery
- Authentication Bypass
- Privilege Escalation
То есть еще не факт, что «приз» получите! Нужно правильно всё оформить и «предпочтительную» уязвимость найти!
Короче, Prozzoro пытаются искоренить коррупцию, чтобы привести нас к светлому будущему, где все работают за кружки, пледы и пылесосы.
Prozzoro, идите нахуй с такими инициативами!
По наводке Анонимуса
По материалам prozorro.gov.ua
Comments (23)
выебал
Я одна не понимаю накой Х** при посте коммента на Ебаном нужно вводите имэйл? Где обслуга? Жук, а нука пофикси. Или ты собираешь имэйлы для спам базы?
Пойтомуйшто Джук юзает УвордПрэсс и не знает как в нем зафиксить виджэт. Йа щитайу так.
все верно хозяин кодит на питоне, руби, перле и немножечко баш под гашиш, а ебаный вордпресс никто не умеет
Ну а хули вы, дауны, хотели? Вы ж сами, долбаебы, выбрали героя низкопробного сериала жидка из уебанского провинциального Кривого рога в президенты?! Вот и радуйтесь, суки, своему выборы, унтерменши хуевы.
Денег в казне нет, сожрал другой жид Беня.
Теперь и белохакерствуйте за залупу за щеку.
Уверен, что эти призы также закуплены у бениных контор за хуеву тучу денег.
Сосите хуй, имбицилы провинциальные! За что боролись, на то и напоролись!
Ото можно подумать при винницком «дякувальныке» белые хакеры в шелках купались 🤦🏼♂️
Жук, пойди похмелись, и забери свои креды у студентов. Я понимаю, шо за ящик Черниговского Мицного и Мивину дешевле админить, но не позорь ресурс, который ты создавал и успешно с выпилом Рыбы проебал.
Я вас, мамкиных задротов, на чистую воду выводил, вывожу, и выводить буду.
Вот ты жук пидар, и твои рабы, и спалился.
Трушный Жук совсем не той реторикой молвил, погугли студент с кредами Жука, как оно было (2015-16 года).
Лох, хоть не проси у мамки ещё на одно хмильнэ мицнэ, а просто сосни у Жука трушного, мож грамм 150 вискаря тебе нальёт.
Ознакомьтесь, плес. Самая первая статья. Впрочем, уже из урла всё должно быть понятно.
/forum
Рыбу пересобирали на фортране, но чтото в методичках за 80й год напутали, так его и потеряли
Оджиг Джука жуйкнул Жук
Я своим лохам так и плачу примерно в месяц
инициатива в принципе понятна: денег ни хуя нет, поэтому тендеры заменят хакатронами.
BurpSuite Pro 400$/год, Nessuss Pro 2790$/год, сертификат CEH 1199$, дохуища потраченного времени на учебу, практику и CTF Еебаааать, как же не хватает подушки с мотивируещей надписью (нет).
А мне на бутылочке никакая мотивирующая надпись не нужна. Разве что «боярышник».
Там подушка уже с бутылкой, чтобы сиделось мягче
Ну блять, якщо окрім як за бабло навіть дупку чухати не хочеться, то просто розвернувся й пройшов нахуй.
За такою логікою все волонтерство, хоч то медицина та армія, хоч добровільне приберання в парку — зашкар.
Автор, якщо тобі насрати на все окрім рейту, і головне в житті — ні секунди не проовертаймити задарма, то пиздуй в ЕРАМ гребсти і буде тобі щастя
Да я для своей страны — срок готов отмотать!
ребята с такими призами вы можете нанять только команду из Днепра
Нам такие призы в сраку не годятся!
Что я говорила ебланы с белой шляпой? Это даже хуже чем положение магов в Нильфгаарде.
Ни один безопасник на это не пойдет.
Одни только сертификации для них сколько стоят,
Это один из самых недооцененный ИТ трудов .
Ковврятся сутками в дермище искать золотко, как при золотой лихорадке.
Но при лихорадке хоть мышцы можно накачать.
А тут усешь хуйню за хуйней не факт что полезно, ни как не проверить. Ноулайфишь ноулайфишь и тут хуяк чашичка, подстели пледик и садись на неё.
Действительно толковые безопасники всегда под NDA или спрятаны похлеще задачек Цикады.
Быстрее электриком 100 разряда стать или ещё каким-то рабочим.