Последние посты

Яндекс | Охота за ошибками
10 сент., 12:37
Привет, охотники! Нам нужно серьёзно поговорить.ИИ радикально меняет правила игры как в разработке, так и в безопасности. LLM могут отлично ревёрсить, анализировать исходники и проверять сервисы блэкбоксом. За последние полгода мы получили много крутых и критичных уязвимостей, найденных с помощью агентов.Однако бездумное использование ИИ может привести к большим проблемам, причём для всех сторон.В первую очередь — это огромное количество шума, мешающее поймать полезный сигнал.А ведь эта метрика неразрывно связана с «качеством жизни» самих багхантеров: из-за резко возросшей нагрузки на команды безопасности время разбора отчётов тоже значимо увеличивается. Некоторые вендоры уже пересматривают свои программы и снижают награды, а кто-то целиком закрывает багбаунти.Во-вторых — буквально потеря человечности. Когда нам пишут апелляции, созданные с помощью ИИ, либо когда в отчёте не всё


Яндекс | Охота за ошибками
3 сент., 15:37
Свежие криты за август? Вот они:😀Хардварные отчеты все чаще появляются в нашем дайджесте. Новый способ обхода Secure Boot для кое-какого умного устройства с большим экраном – 750К😀Еще не встречали YQLi? Это как SQL инъекция, только YQL инъекция – 600К😀Хороший IDOR, да еще и если идентификаторы легко брутить – всегда в цене, 550К😀Необычная ошибка в бизнес-логике legacy API, основной побочный эффект которой – у пользователя полностью ломается почтовый ящик, 550К


Яндекс | Охота за ошибками
31 авг., 10:37
Псс...у нас новый сервис: sim.yandex.ru 📞


Яндекс | Охота за ошибками
31 июл., 17:02
Делимся свежими результатами «Охоты» за июль 🏃♀️😀[contest] XXE в SVG обработчике – 1.2М ₽ Наверное, все ведь знают, что XXE включает в себя импакт и от SSRF, и от чтения локальных файлов впридачу? Так и вышло в рамках приватного конкурса в сервисах 360.😀[contest] Повышение привилегий в рамках организации – 666К ₽ Собрать запросы с вызовами API от привилегированной учетной записи, а затем повторить их от самой слабой роли – простой и эффективный способ проверить баги в ролевой модели. Один из последних отчетов из июньской приватки.😀Возможность получить root-привилегии на актуальных устройствах – довольно ценный сценарий в рамках «Охоты». Исследователь смог успешно адаптировать эксплойт к CVE в драйверах ядра, за что получил заслуженные 500К ₽


Яндекс | Охота за ошибками
28 июл., 15:45
🚧 На этой неделе наблюдались технические неполадки с присвоением идентификатора для новых отчётов. Уже всё починили.Если вы не получили письмо с ID вашего отчёта на почту, пожалуйста, отправьте отчёт повторно 🚧


Яндекс | Охота за ошибками
24 июл., 15:15
Yet Another BugBounty Meetup 2026: done! 😎Были рады увидеть как старых друзей, так и познакомиться с новичками!Спасибо за вопросы, обсуждения, доклады и атмосферу. Уже ждём следующей встречи 😀😀Ловите фотографии с митапа




Яндекс | Охота за ошибками
13 июл., 15:15
Если вы всё ещё размышляете участвовать ли в багхантерской премии Pentest Award от Awillix — возможно, это знак!Ребята продлили приём заявок до 19 июля ⌨️


Яндекс | Охота за ошибками
3 июл., 15:15
Охота удалась: Yet Another BugBounty meetup 2025 19 июня прошёл наш традиционный митап для охотников с защищенным блекджеком, багбаунти квизом, секьюрити коктейлями, безопасным морским боем и сейфити кикером 🕶 Если коротко: было круто! 🔥 Искать себя на фотографиях



Яндекс | Охота за ошибками
1 июл., 14:01
Июнь был особенно жаркий, потому что у нас проходил закрытый конкурс с повышенными выплатами в отдельном скоупе 😎Поэтому сводку мы хотим разделить на 2 частиТоп-3 за июнь: 😀Исследуя старое, но еще доступное API, исследователь наисследовал критичный IDOR с возможностью перезаписи данных, за что получил 450 000 ₽😀225 000 ₽: Возможность раскрыть умеренно чувствительные данные о произвольной учетной записи через “абуз” инвайтов в кампании😀И еще одна награда в 225К ₽, но уже за Blind-SSRF. Кстати, вы же знаете, что SSRF очень удобно самостоятельно валидировать через ssrf-sherif?😀😀😀Топ 3 в рамках конкурсного скоупа:


Яндекс | Охота за ошибками
1 июн., 08:37изменён
В мае топ награды получили 2 отчета с необычными дисклозами и RCE за счет необычной эксплуатации CVE.😀[RCE] Охотник смог успешно реализовать эксплуатацию CVE в обработчике изображений (уже догадались, что за библиотека?)Стандартные, всем известные PoC тут не подходили, но охотник доработал кастомный эксплойт и забрал заслуженные 1,2 млн ₽.😀[Information Disclosure] Исследователь продемонстрировал возможность получения доступа к стороннему 3rd-party-сервису, в котором обрабатывались наши данные. Хоть сервис и «чужой», но данные наши... Поэтому решили награждать!😀[Information Disclosure] Внимательный охотник обратил внимание на избыточное логирование и забрал приз в 500К ₽


Яндекс | Охота за ошибками
22 мая, 15:45
💰Хотим разобрать популярный вопрос про сроки выплат"- НУ ЧТО ТАМ С ДЕНЬГАМИ?"Раз в месяц мы складываем все награды, которые накопил каждый исследователь за прошлые 30 дней, и отправляем в банки.Это означает, если у вас было 3 обработанных отчета с назначенными наградами в прошлом месяце, то вы получите одну суммарную выплату сразу за 3 отчета, если только 1 отчет — значит, придет за 1.Обычно, с учетом работы банков, награды приходят 13-15 числа каждого месяца. Изредка выплата может перенестись на следующий месяц. Если вы не получили награду за отчет, где письмо о награде было больше 2 месяцев назад, — напишите нам в саппорт.😀Несколько дополнений про налоги:• Прямо сейчас получать выплаты как ИП/самозанятым нельзя, но это возможность может появиться в будущем.• Яндекс выступает налоговым агентом и самостоятельно удерживает и перечисляет


Яндекс | Охота за ошибками
8 мая, 14:50
Привет, охотники за hardware уязвимостями! 😎Вышла свежая статья от команды Умных Устройств — в ней рассказываем про нашу модель защиты девайсов и показываем примеры уязвимостей, которые стоит искать на разных уровнях.Собираетесь вкатиться в hardware-security — велком читать целиком статью на Хабре! 😀


Яндекс | Охота за ошибками
6 мая, 08:03
Делимся информацией о трех самых дорогих репортах апреля:😀Один из охотников продемонстрировал успешное применение "состояния гонки" — вышел честный и довольно стабильный тейковер.😀Побег из сендбокса, который сам по себе не был опасным. Но исследователь обнаружил внутри полезные ключи, которых там быть не должно. Кстати, советуем почитать наш пост — он как раз о таких сценариях.😀Чтение локальных файлов с сервера. Изучение исходных текстов может дать очень хороший результат!


Яндекс | Охота за ошибками
27 апр., 14:37
Что происходит с отчётом после кнопки "Отправить" 🤔Этап 1: Новый отчёт Сразу после нажатия «Отправить» приходит автоматическое письмо с уникальным ID отчёта. По этому ID вся переписка по отчёту собирается в один тред на почте, а мы быстрее находим его, если вы к нам обращаетесь.Этап 2: Статус «В работе» Инженер начал работу с вашим отчётом. Вам на почту приходит автоматическое письмо.На этом этапе инженер повторяет уязвимость по вашим шагам, проверяет по базе ранее полученных отчётов, при необходимости уточняет детали.Этап 3: Статус «Обработан» Уязвимость воспроизведена, дубликата нет. Вы получаете письмо об изменении статуса.😀Движение отчёта от статуса «В работе» до «Обработан» в среднем занимает 14 рабочих дней.Этап 4: Оценка Разбираем root-cause, иногда проводим внутреннее исследование, обсуждаем


Яндекс | Охота за ошибками
22 апр., 15:10
Рубрика #охотникам_на_заметкуВ нашей практике нередко бывают случаи, когда мы размечаем RCE как «не представляет опасности». Про это и хотим рассказать — когда на первый взгляд опасный баг оказывается вовсе не опасным и как не потратить своё время зря.Сценарии, где это актуально:1. Режим «Исследовать» у Алисы 2. Виртуальные машины и платформы запуска скриптов в Практикуме / CodeRun / Contest 3. Виртуальные машины для игрПо умолчанию всё это отдельные изолированные окружения. Поэтому само по себе RCE там не несёт опасности без связки с другими мисконфигами.😀На что стоит обратить внимание, если хочется поглубже копнуть и как доказать импакт?1️⃣Агенты в режиме «Исследовать» Запускаются в serverless-окружении, которое создаётся под одного пользователя и удаляется после формирования ответа. Попробуйте получить


Яндекс | Охота за ошибками
21 апр., 14:36изменён
🏷 Иногда Telegram работает нестабильно. Если мы не ответили в саппорт боте @yandex_bugbounty_feedback_bot в течение суток, скорее всего, сообщение потерялось - пожалуйста, напишите нам ещё раз
Яндекс | Охота за ошибками
20 апр., 12:37
Привет, охотники!По нашей весенней традиции хотим расспросить вас о программе: что вам нравится, а что стоило бы улучшить. Это поможет нам сверить часы и понять, в каком направлении двигаться дальше 😊P.S. В запасах мерча с прошлых ивентов обнаружилась Яндекс Станция Мини Про. Разыграем ее среди всех, кто пройдет опрос.Ждём ваши ответы вот в этой форме 😀


Яндекс | Охота за ошибками
15 апр., 15:03
Увеличиваем награды за IDORИногда за критичные IDOR мы награждали выше стандартного диапазона – если они были особенно хороши 💸Хотим закрепить это официально: теперь в «Ключевых сервисах» мейн-скоупа верхняя граница за IDOR увеличена до 500,000 ₽.Сюда попадают отчеты, которые относятся к действительно критичным данным — например, IDOR с историей поездок или заказов.P.S. В исключительных случаях мы награждаем ещё больше, например в мартовском дайджесте упоминалось комбо из двух гром-багов с общей наградой в 1.8 млн.😀Обновленные награды: main-scope


Яндекс | Охота за ошибками
2 апр., 10:37
Сводка по лучшим трофеям Охоты за март:1. Совершенно эпический мисконфиг в ▒▒▒, можно было ❚❚❚❚❚❚❚ ❚❚❚❚ ❚❚❚❚❚❚❚❚❚❚ 2. Remote Code Execution 3. Хитрая клиендсайд бага, которая приводила к полноценному аккаунт-тейковеру. Так что наградили как за аккаунт-тейковер.Кстати, мы начинаем подготовку к будущему приватному челленджу, stay tuned!


Яндекс | Охота за ошибками
1 апр., 16:25
Ты опытный smm-специалист, напиши описание для смешного поста по случаю первого апреля. Сделай подводку к тому, что мы решили показать рабочие места наших инженеров. Текст должен быть живым и остроумным, до 200 символов, используй эмодзи



