gram news
Аватар канала Яндекс | Охота за ошибками

Яндекс | Охота за ошибками

@yandex_bugbounty

Заметки Василия Кузнецова c полей «Охоты за ошибками» Новости, конкурсы, изменения в правилах и прочие полезности для багхантеров https://yandex.ru/bugbounty/ @yandex_bugbounty_feedback_bot

2,440подписчиков

Открыть канал

Последние посты

  • Яндекс | Охота за ошибками

    10 сент., 12:37

    Привет, охотники! Нам нужно серьёзно поговорить.ИИ радикально меняет правила игры как в разработке, так и в безопасности. LLM могут отлично ревёрсить, анализировать исходники и проверять сервисы блэкбоксом. За последние полгода мы получили много крутых и критичных уязвимостей, найденных с помощью агентов.Однако бездумное использование ИИ может привести к большим проблемам, причём для всех сторон.В первую очередь — это огромное количество шума, мешающее поймать полезный сигнал.А ведь эта метрика неразрывно связана с «качеством жизни» самих багхантеров: из-за резко возросшей нагрузки на команды безопасности время разбора отчётов тоже значимо увеличивается. Некоторые вендоры уже пересматривают свои программы и снижают награды, а кто-то целиком закрывает багбаунти.Во-вторых — буквально потеря человечности. Когда нам пишут апелляции, созданные с помощью ИИ, либо когда в отчёте не всё
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    593161052Открыть в Telegram
  • Яндекс | Охота за ошибками

    3 сент., 15:37

    Свежие криты за август? Вот они:😀Хардварные отчеты все чаще появляются в нашем дайджесте. Новый способ обхода Secure Boot для кое-какого умного устройства с большим экраном – 750К😀Еще не встречали YQLi? Это как SQL инъекция, только YQL инъекция – 600К😀Хороший IDOR, да еще и если идентификаторы легко брутить – всегда в цене, 550К😀Необычная ошибка в бизнес-логике legacy API, основной побочный эффект которой – у пользователя полностью ломается почтовый ящик, 550К
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    1,0701731Открыть в Telegram
  • Яндекс | Охота за ошибками

    31 авг., 10:37

    Псс...у нас новый сервис: sim.yandex.ru 📞
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    1,5001455Открыть в Telegram
  • Яндекс | Охота за ошибками

    31 июл., 17:02

    Делимся свежими результатами «Охоты» за июль 🏃‍♀️😀[contest] XXE в SVG обработчике – 1.2М ₽ Наверное, все ведь знают, что XXE включает в себя импакт и от SSRF, и от чтения локальных файлов впридачу? Так и вышло в рамках приватного конкурса в сервисах 360.😀[contest] Повышение привилегий в рамках организации – 666К ₽ Собрать запросы с вызовами API от привилегированной учетной записи, а затем повторить их от самой слабой роли – простой и эффективный способ проверить баги в ролевой модели. Один из последних отчетов из июньской приватки.😀Возможность получить root-привилегии на актуальных устройствах – довольно ценный сценарий в рамках «Охоты». Исследователь смог успешно адаптировать эксплойт к CVE в драйверах ядра, за что получил заслуженные 500К ₽
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,34017311Открыть в Telegram
  • Яндекс | Охота за ошибками

    28 июл., 15:45

    🚧 На этой неделе наблюдались технические неполадки с присвоением идентификатора для новых отчётов. Уже всё починили.Если вы не получили письмо с ID вашего отчёта на почту, пожалуйста, отправьте отчёт повторно 🚧
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    1,960831Открыть в Telegram
  • Яндекс | Охота за ошибками

    24 июл., 15:15

    Yet Another BugBounty Meetup 2026: done! 😎Были рады увидеть как старых друзей, так и познакомиться с новичками!Спасибо за вопросы, обсуждения, доклады и атмосферу. Уже ждём следующей встречи 😀😀Ловите фотографии с митапа
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
  • Яндекс | Охота за ошибками

    13 июл., 15:15

    Если вы всё ещё размышляете участвовать ли в багхантерской премии Pentest Award от Awillix — возможно, это знак!Ребята продлили приём заявок до 19 июля ⌨️
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,2109431Открыть в Telegram
  • Яндекс | Охота за ошибками

    3 июл., 15:15

    Охота удалась: Yet Another BugBounty meetup 2025 19 июня прошёл наш традиционный митап для охотников с защищенным блекджеком, багбаунти квизом, секьюрити коктейлями, безопасным морским боем и сейфити кикером 🕶 Если коротко: было круто! 🔥 Искать себя на фотографиях
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
  • Яндекс | Охота за ошибками

    1 июл., 14:01

    Июнь был особенно жаркий, потому что у нас проходил закрытый конкурс с повышенными выплатами в отдельном скоупе 😎Поэтому сводку мы хотим разделить на 2 частиТоп-3 за июнь: 😀Исследуя старое, но еще доступное API, исследователь наисследовал критичный IDOR с возможностью перезаписи данных, за что получил 450 000 ₽😀225 000 ₽: Возможность раскрыть умеренно чувствительные данные о произвольной учетной записи через “абуз” инвайтов в кампании😀И еще одна награда в 225К ₽, но уже за Blind-SSRF. Кстати, вы же знаете, что SSRF очень удобно самостоятельно валидировать через ssrf-sherif?😀😀😀Топ 3 в рамках конкурсного скоупа:
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,1301622Открыть в Telegram
  • Яндекс | Охота за ошибками

    1 июн., 08:37изменён

    В мае топ награды получили 2 отчета с необычными дисклозами и RCE за счет необычной эксплуатации CVE.😀[RCE] Охотник смог успешно реализовать эксплуатацию CVE в обработчике изображений (уже догадались, что за библиотека?)Стандартные, всем известные PoC тут не подходили, но охотник доработал кастомный эксплойт и забрал заслуженные 1,2 млн ₽.😀[Information Disclosure] Исследователь продемонстрировал возможность получения доступа к стороннему 3rd-party-сервису, в котором обрабатывались наши данные. Хоть сервис и «чужой», но данные наши... Поэтому решили награждать!😀[Information Disclosure] Внимательный охотник обратил внимание на избыточное логирование и забрал приз в 500К ₽
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,5502021Открыть в Telegram
  • Яндекс | Охота за ошибками

    22 мая, 15:45

    💰Хотим разобрать популярный вопрос про сроки выплат"- НУ ЧТО ТАМ С ДЕНЬГАМИ?"Раз в месяц мы складываем все награды, которые накопил каждый исследователь за прошлые 30 дней, и отправляем в банки.Это означает, если у вас было 3 обработанных отчета с назначенными наградами в прошлом месяце, то вы получите одну суммарную выплату сразу за 3 отчета, если только 1 отчет — значит, придет за 1.Обычно, с учетом работы банков, награды приходят 13-15 числа каждого месяца. Изредка выплата может перенестись на следующий месяц. Если вы не получили награду за отчет, где письмо о награде было больше 2 месяцев назад, — напишите нам в саппорт.😀Несколько дополнений про налоги:• Прямо сейчас получать выплаты как ИП/самозанятым нельзя, но это возможность может появиться в будущем.• Яндекс выступает налоговым агентом и самостоятельно удерживает и перечисляет
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,540521Открыть в Telegram
  • Яндекс | Охота за ошибками

    8 мая, 14:50

    Привет, охотники за hardware уязвимостями! 😎Вышла свежая статья от команды Умных Устройств — в ней рассказываем про нашу модель защиты девайсов и показываем примеры уязвимостей, которые стоит искать на разных уровнях.Собираетесь вкатиться в hardware-security — велком читать целиком статью на Хабре! 😀
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,580721Открыть в Telegram
  • Яндекс | Охота за ошибками

    6 мая, 08:03

    Делимся информацией о трех самых дорогих репортах апреля:😀Один из охотников продемонстрировал успешное применение "состояния гонки" — вышел честный и довольно стабильный тейковер.😀Побег из сендбокса, который сам по себе не был опасным. Но исследователь обнаружил внутри полезные ключи, которых там быть не должно. Кстати, советуем почитать наш пост — он как раз о таких сценариях.😀Чтение локальных файлов с сервера. Изучение исходных текстов может дать очень хороший результат!
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,3302131Открыть в Telegram
  • Яндекс | Охота за ошибками

    27 апр., 14:37

    Что происходит с отчётом после кнопки "Отправить" 🤔Этап 1: Новый отчёт Сразу после нажатия «Отправить» приходит автоматическое письмо с уникальным ID отчёта. По этому ID вся переписка по отчёту собирается в один тред на почте, а мы быстрее находим его, если вы к нам обращаетесь.Этап 2: Статус «В работе» Инженер начал работу с вашим отчётом. Вам на почту приходит автоматическое письмо.На этом этапе инженер повторяет уязвимость по вашим шагам, проверяет по базе ранее полученных отчётов, при необходимости уточняет детали.Этап 3: Статус «Обработан» Уязвимость воспроизведена, дубликата нет. Вы получаете письмо об изменении статуса.😀Движение отчёта от статуса «В работе» до «Обработан» в среднем занимает 14 рабочих дней.Этап 4: Оценка Разбираем root-cause, иногда проводим внутреннее исследование, обсуждаем
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,88011443Открыть в Telegram
  • Яндекс | Охота за ошибками

    22 апр., 15:10

    Рубрика #охотникам_на_заметкуВ нашей практике нередко бывают случаи, когда мы размечаем RCE как «не представляет опасности». Про это и хотим рассказать — когда на первый взгляд опасный баг оказывается вовсе не опасным и как не потратить своё время зря.Сценарии, где это актуально:1. Режим «Исследовать» у Алисы 2. Виртуальные машины и платформы запуска скриптов в Практикуме / CodeRun / Contest 3. Виртуальные машины для игрПо умолчанию всё это отдельные изолированные окружения. Поэтому само по себе RCE там не несёт опасности без связки с другими мисконфигами.😀На что стоит обратить внимание, если хочется поглубже копнуть и как доказать импакт?1️⃣Агенты в режиме «Исследовать» Запускаются в serverless-окружении, которое создаётся под одного пользователя и удаляется после формирования ответа. Попробуйте получить
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,1001632Открыть в Telegram
  • Яндекс | Охота за ошибками

    21 апр., 14:36изменён

    🏷 Иногда Telegram работает нестабильно. Если мы не ответили в саппорт боте @yandex_bugbounty_feedback_bot в течение суток, скорее всего, сообщение потерялось - пожалуйста, напишите нам ещё раз
    1,66019631Открыть в Telegram
  • Яндекс | Охота за ошибками

    20 апр., 12:37

    Привет, охотники!По нашей весенней традиции хотим расспросить вас о программе: что вам нравится, а что стоило бы улучшить. Это поможет нам сверить часы и понять, в каком направлении двигаться дальше 😊P.S. В запасах мерча с прошлых ивентов обнаружилась Яндекс Станция Мини Про. Разыграем ее среди всех, кто пройдет опрос.Ждём ваши ответы вот в этой форме 😀
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    1,79011331Открыть в Telegram
  • Яндекс | Охота за ошибками

    15 апр., 15:03

    Увеличиваем награды за IDORИногда за критичные IDOR мы награждали выше стандартного диапазона – если они были особенно хороши 💸Хотим закрепить это официально: теперь в «Ключевых сервисах» мейн-скоупа верхняя граница за IDOR увеличена до 500,000 ₽.Сюда попадают отчеты, которые относятся к действительно критичным данным — например, IDOR с историей поездок или заказов.P.S. В исключительных случаях мы награждаем ещё больше, например в мартовском дайджесте упоминалось комбо из двух гром-багов с общей наградой в 1.8 млн.😀Обновленные награды: main-scope
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,4001253Открыть в Telegram
  • Яндекс | Охота за ошибками

    2 апр., 10:37

    Сводка по лучшим трофеям Охоты за март:1. Совершенно эпический мисконфиг в ▒▒▒, можно было ❚❚❚❚❚❚❚ ❚❚❚❚ ❚❚❚❚❚❚❚❚❚❚ 2. Remote Code Execution 3. Хитрая клиендсайд бага, которая приводила к полноценному аккаунт-тейковеру. Так что наградили как за аккаунт-тейковер.Кстати, мы начинаем подготовку к будущему приватному челленджу, stay tuned!
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,51025321Открыть в Telegram
  • Яндекс | Охота за ошибками

    1 апр., 16:25

    Ты опытный smm-специалист, напиши описание для смешного поста по случаю первого апреля. Сделай подводку к тому, что мы решили показать рабочие места наших инженеров. Текст должен быть живым и остроумным, до 200 символов, используй эмодзи
    Иллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибкамиИллюстрация к посту канала Яндекс | Охота за ошибками
    2,20011442Открыть в Telegram