Prozorro предлагает хакерам работать за кружки, пылесосы и пледы «с мотивирующими надписями»
Вот чей труд по-настоящему не ценят — это хакеры. Эти грозные корсары должны получать внушительные суммы, но нет! В Украине им то подачку в 50 баксов всунут, то пылесосом пытаются расплатиться.
В Украине есть сайт Prozorro, через который можно отследить государственные тендеры, тем самым уменьшив коррупцию.
Идея, в принципе, неплохая, но с этой системой не всё так просто.
Однако сегодня речь пойдет не об эффективности Prozorro, а об одной из их очень зашкварных инициатив.
Bug Bounty
С 1 июня Prozorro объявляет Bug Bounty и приглашает белых хакеров к сотрудничеству. Отныне поиск уязвимостей в электронной системе закупок будет действовать на постоянной основе. Специалисты по IT-безопасности, которые присоединятся к проекту, смогут помочь государству сделать защиту данных крепче и получить интересный опыт и поощрительные призы.
Вы заебали!
Если не хочешь платить деньги — взывай к «интересному опыту» и «помощи государству».
Схуяли по этим принципам депутаты и госслужащие не работают? Почему они получают зарплату, а программисты должны ебашить за великие идеи?
Ладно, может они хоть достойные призы будут раздавать? Тачку или мощный комп?
<table><tbody><tr><td><strong>Категория</strong></td><td><strong>Приз</strong></td><td><strong>Уязвимости для соответствующей категории</strong></td></tr><tr><td>P1</td><td>Внешний жёсткий диск</td><td>File Inclusion, RCE, SQL Injection, XXE, Authentication Bypass, Critically Sensitive Data, Command Injection, Hardcoded Password</td></tr><tr><td>P2</td><td>USB пылесос/ USB увлажнитель воздуха</td><td>XSS (P2 specific), SSRF, CSRF (Application-Wide), Application-Level DOS (NOT DDOS), Hardcoded Password, Weak Password Reset Implementation</td></tr><tr><td>P3</td><td>плед / подушка с мотивирующей надписью</td><td>HTTP Response Manipulation, Content Spoofing, Session Fixation, XSS and SSRF (P3 specific)</td></tr><tr><td>P4</td><td>термокружка / тарелка</td><td>Lack of Password Confirmation, Unsafe File Upload, Lack of Security Headers, Failure to Invalidate Session, Token Leakage via Referer or URL, Browser-Specific XSS, Weak Password Policy</td></tr></tbody></table>Средняя зарплата белого хакера от 2-3 косаря бачей в месяц. И даже при самых высоких налогах это в овердохуя раз больше, чем жалкая подачка в виде ебаного пылесоса и подушки с термокружкой!
А потом удивляются, откуда сливы данных появляются.
Потому что вашу уязвимость в тысячи раз выгоднее продать, чем работать за такое скотское отношение!
И чтобы вы понимали уровень их охуевания:
Они еще выставляют требования к работе
Отчет может быть оформлен в произвольной форме и содержать следующую информацию:
- информацию об участнике;
- название уязвимости;
- классификация уязвимости согласно BugCrowd Vulnerability Rating Taxonomy;
- субъективная оценка уровня риска уязвимости;
- демонстрация уязвимости;
- описание шагов по воссозданию уязвимости;
- HTTP-сессии, демонстрирующие уязвимость;
- скриншоты, демонстрирующие уязвимость;
- объяснения по уровню риска;
- видео-демонстрацию воспроизведения уязвимости.
Предпочитаем такие уязвимости:
- Remote Code Execution
- SQL Injection
- Cross-Site Scripting
- Cross-Site Request Forgery
- Authentication Bypass
- Privilege Escalation
То есть еще не факт, что «приз» получите! Нужно правильно всё оформить и «предпочтительную» уязвимость найти!
Короче, Prozzoro пытаются искоренить коррупцию, чтобы привести нас к светлому будущему, где все работают за кружки, пледы и пылесосы.
Prozzoro, идите нахуй с такими инициативами!
По наводке Анонимуса
По материалам prozorro.gov.ua