ebanoe.dev
0
legacy_Senty_-·2252 д тому

Prozorro предлагает хакерам работать за кружки, пылесосы и пледы «с мотивирующими надписями»

Вот чей труд по-настоящему не ценят — это хакеры. Эти грозные корсары должны получать внушительные суммы, но нет! В Украине им то подачку в 50 баксов всунут, то пылесосом пытаются расплатиться.

В Украине есть сайт Prozorro, через который можно отследить государственные тендеры, тем самым уменьшив коррупцию.

Идея, в принципе, неплохая, но с этой системой не всё так просто.

Однако сегодня речь пойдет не об эффективности Prozorro, а об одной из их очень зашкварных инициатив.

Bug Bounty

С 1 июня Prozorro объявляет Bug Bounty и приглашает белых хакеров к сотрудничеству. Отныне поиск уязвимостей в электронной системе закупок будет действовать на постоянной основе. Специалисты по IT-безопасности, которые присоединятся к проекту, смогут помочь государству сделать защиту данных крепче и получить интересный опыт и поощрительные призы.

Вы заебали!

Если не хочешь платить деньги — взывай к «интересному опыту» и «помощи государству».

Схуяли по этим принципам депутаты и госслужащие не работают? Почему они получают зарплату, а программисты должны ебашить за великие идеи?

Ладно, может они хоть достойные призы будут раздавать? Тачку или мощный комп?

<table><tbody><tr><td><strong>Категория</strong></td><td><strong>Приз</strong></td><td><strong>Уязвимости для соответствующей категории</strong></td></tr><tr><td>P1</td><td>Внешний жёсткий диск</td><td>File Inclusion, RCE, SQL Injection, XXE, Authentication Bypass, Critically Sensitive Data, Command Injection, Hardcoded Password</td></tr><tr><td>P2</td><td>USB пылесос/ USB увлажнитель воздуха</td><td>XSS (P2 specific), SSRF, CSRF (Application-Wide), Application-Level DOS (NOT DDOS), Hardcoded Password, Weak Password Reset Implementation</td></tr><tr><td>P3</td><td>плед / подушка с мотивирующей надписью</td><td>HTTP Response Manipulation, Content Spoofing, Session Fixation, XSS and SSRF (P3 specific)</td></tr><tr><td>P4</td><td>термокружка / тарелка</td><td>Lack of Password Confirmation, Unsafe File Upload, Lack of Security Headers, Failure to Invalidate Session, Token Leakage via Referer or URL, Browser-Specific XSS, Weak Password Policy</td></tr></tbody></table>

Средняя зарплата белого хакера от 2-3 косаря бачей в месяц. И даже при самых высоких налогах это в овердохуя раз больше, чем жалкая подачка в виде ебаного пылесоса и подушки с термокружкой!

А потом удивляются, откуда сливы данных появляются.

Потому что вашу уязвимость в тысячи раз выгоднее продать, чем работать за такое скотское отношение!

И чтобы вы понимали уровень их охуевания:

Они еще выставляют требования к работе

Отчет может быть оформлен в произвольной форме и содержать следующую информацию:

  • информацию об участнике;
  • название уязвимости;
  • классификация уязвимости согласно BugCrowd Vulnerability Rating Taxonomy;
  • субъективная оценка уровня риска уязвимости;
  • демонстрация уязвимости;
  • описание шагов по воссозданию уязвимости;
  • HTTP-сессии, демонстрирующие уязвимость;
  • скриншоты, демонстрирующие уязвимость;
  • объяснения по уровню риска;
  • видео-демонстрацию воспроизведения уязвимости.

Предпочитаем такие уязвимости:

  • Remote Code Execution
  • SQL Injection
  • Cross-Site Scripting
  • Cross-Site Request Forgery
  • Authentication Bypass
  • Privilege Escalation

То есть еще не факт, что «приз» получите! Нужно правильно всё оформить и «предпочтительную» уязвимость найти!

Короче, Prozzoro пытаются искоренить коррупцию, чтобы привести нас к светлому будущему, где все работают за кружки, пледы и пылесосы.

Prozzoro, идите нахуй с такими инициативами!

По наводке Анонимуса
По материалам prozorro.gov.ua

З архіву ebanoe · Опубліковано May 27, 2020

Коментарі (23)

Prozorro предлагает хакерам работать за кружки, пылесосы и пледы «с мотивирующими надписями» · ebanoe.dev