Size: a a a

2020 October 06

R

Ramazan in WebPwnChat
Vladimir Polyakov (johndoe1492)
кстати, вспомнил тут трюки из нашей службы фрод мониторинга, а ля “купи такой-то товар, и получи такие-то товары за 1 р”, и их активно юзали всякие перекупщики, подсчитывая что при массовом применении, финансовая выгода выходит в их пользу, но все же это скорее удел службы фрода, чем аппсек бага, которую можно прислать в баунти
ну так все манипуляции связанные с деньгами можно сваливать на службу фрода. Мне кажется, тут будет правильнее исходить из того, если получается исправить этот баг, а он не исправлен и там реальный секур импакт, то это на совесть отдела иб...
источник

R

Ramazan in WebPwnChat
ну или как палка делать, не хотим чинить и не считаем что это бага )
источник

R

Ramazan in WebPwnChat
а у тинька, например, хорошая защита от округления
источник

R

Ramazan in WebPwnChat
как бы округляется, но после отбирается ...
источник

VS

Valeriy Shevchenko in WebPwnChat
когда проблема логическая/архитектурная, то из-за высокой сложности исправления всегда появляется желание сказать «так задуманно, исправлять не будем, рисков почти нет»
так что по большому счету пост хаклюка скорее о аксесконтролях и айдорах 🙂
источник

VP

Vladimir Polyakov (j... in WebPwnChat
Ramazan
ну так все манипуляции связанные с деньгами можно сваливать на службу фрода. Мне кажется, тут будет правильнее исходить из того, если получается исправить этот баг, а он не исправлен и там реальный секур импакт, то это на совесть отдела иб...
мм, не все как раз, и вот тут и есть тонкая грань. Я, как аппсек, не хочу и не буду держать у себя в голове все 100500 наших промоакций, и следить за тем, а нельзя ли, купив товаров на 100 рублей, получить выгоды на 120 рублей, за счет недостатков в логике самой акции.
Для этого есть люди, которые как раз такое держат в голове, ничего не знают про аппсек, но знают про финансы, и они следят, и мониторят, если по промокоду OZONSHTOTOTAM, было слишком много подозрительных активаций с одного айпи (ну, это абстрактный пример, я не знаю деталей работы).

Когда такое заметят, скорее всего проведут перерасчеты, маркетологам, которые не подумали про такое, когда создавали акцию, дадут пизды, и на этом дело закончится
источник

VP

Vladimir Polyakov (j... in WebPwnChat
а вот если я допустим при активации промокода, могу манипулировать значением бонуса (ну, например промокод на 300 рублей, но за счет того, что мы доверяем клайент сайд, можно поставить значение 3000, и бэк его примет и учтет), то это уже да, аппсек.
Обрати внимание, и то и другое-манипуляции с финансами, это таки разные сферы
источник

VP

Vladimir Polyakov (j... in WebPwnChat
Valeriy Shevchenko
когда проблема логическая/архитектурная, то из-за высокой сложности исправления всегда появляется желание сказать «так задуманно, исправлять не будем, рисков почти нет»
так что по большому счету пост хаклюка скорее о аксесконтролях и айдорах 🙂
дело тут не в желаниях, а исключительно в деньгах. Если финансовый импакт ниже стоимости фикса, то да, смысла исправлять нету (ну, если речь не про юзер данные там).

так что по большому счету пост хаклюка скорее о аксесконтролях и айдорах


вот мне кажется что да, ты прав. И тогда он как раз вполне имеет смысл. Но я подумал может я ошибаюсь, и мне сейчас накидают примеров p1 лоджик багов
источник

a

ag0n1k in WebPwnChat
Andrey Enshin
да, иногда интересно раскурить "цепочку" докерфайлов из которых состоит образ

кстати, мб есть тула которая это делает и на выходе даёт набор докер файлов текстом?
можно накатать, если такой нет. мб будет полезно
Уже накатал, но не выложил в open-source
источник

VK

Vlad Kolebaev in WebPwnChat
Valeriy Shevchenko
когда проблема логическая/архитектурная, то из-за высокой сложности исправления всегда появляется желание сказать «так задуманно, исправлять не будем, рисков почти нет»
так что по большому счету пост хаклюка скорее о аксесконтролях и айдорах 🙂
списывать на халтуру это канеш не стоит, любое усложнение или рефакторинг в данный момент времени делать рекомендуется только в том случае, если в будущем оно обойдется намного дороже, просто приоритеты расставили и висит бага ))
источник

a

ag0n1k in WebPwnChat
ag0n1k
Уже накатал, но не выложил в open-source
Ладно, п***жу,там слишком много условий чтобы оно работало. Так что нет такой штуки.
источник

AE

Andrey Enshin in WebPwnChat
ID:0
Для тех, кто использует Nominatim (такой движок для геокодинга от OpenStreetMap) в официальных докер-образах: обратите внимание на одну забавную строку.
В большинстве случаев ничего страшного не произойдет, так как докеры обычно не торчат наружу. Но мало ли :)
можно в полуручном режиме топ 100 имеджей с докерхаба "развернуть" до скратча и поглядеть что там есть, например
источник

VV

Vladimir Vlasov in WebPwnChat
Vladimir Polyakov (johndoe1492)
хм, пример вроде и интересный, но в 9 из 10 случаев все, что в рамках промокодов, это малоимпактно.
Могу рассказать кейс, который был у нас когда то в ЯМузыке, неск лет назад (хотя может уже рассказывал). Была акция от ЯМузыки и Самсунг, и там при покупке телефна самсунг, давалась подписка на ЯМузыку на год халявная. Народные умельцы обнаружили, что виртуальные девайсы, которые создаются в X-Code(или где там можно было андроид дебажить), тоже имеют тот уникальный айдишник, который дает подписку. И стали это активно юзать. Когда это прислали, менеджеры пожали плечами, и сказали, ну и что? Нам все равно по договору с самсунгом надо активировать эти промокоды, так что пускай. В общем промокоды это коммерческое наебалово, и баги по ним я примерно приравнял бы к индусу, приславшему нам в баунти критикал баг, что он нашел “secret page”

https://www.ozon.ru/go
А что за страницу он посчитал секретной?
источник

VV

Vladimir Vlasov in WebPwnChat
@Vladimir_Polyakov, когда отчеты в Озон на h1 дисклозить начнете?
источник

VP

Vladimir Polyakov (j... in WebPwnChat
Vladimir Vlasov
А что за страницу он посчитал секретной?
Я же там дал ссылку сразу, это ozon.ru/go
источник

VP

Vladimir Polyakov (j... in WebPwnChat
Vladimir Vlasov
@Vladimir_Polyakov, когда отчеты в Озон на h1 дисклозить начнете?
Надо взяться, поставил себе задачку. Просто как и все вещи, которые не приносят прямой пользы, но при этом потребуют кучи согласований и работы, сие откладывается до последнего.
источник

VV

Vladimir Vlasov in WebPwnChat
Vladimir Polyakov (johndoe1492)
Я же там дал ссылку сразу, это ozon.ru/go
Действительно, что-то ускользнуло от внимания
источник

VV

Vladimir Vlasov in WebPwnChat
Надеюсь, найдется время
Особенно интересно почитать, что понаходили там, где сам ничего не накопал
источник

VP

Vladimir Polyakov (j... in WebPwnChat
Vladimir Vlasov
Надеюсь, найдется время
Особенно интересно почитать, что понаходили там, где сам ничего не накопал
открою секрет-задачи “сидеть и копать сайт в свободном режиме”, у аппсека нету. Я этим почти всегда занимался на энтузиазме, и в нерабочее время. Есть задача (причем далеко не самая приоритетная) проводить аудит новой (причем не всей, а только критичной) функциональности, это при условии что продукт оунер был достаточно сознателен, и пришел к нам сам с просьбой посмотреть.

БОльшая часть багов-это следствие ситуации “у нас 1500 микросервисов и 400 выкаток в неделю”. Когда люди спрашивают про “почему в скоупе только мейн сайт”, они вряд ли учитывают, что этот сайт, это где-то под тысячу микросервисов (которые постоянно что-то выкатывают), и скоуп на самом деле нехилый.

Ну и это не считая того, что я весьма средний хантер, и если я чего-то не нашел, то это не значит, что баг интересный.

Впрочем, интересных, где то с десяток, может чуть больше, таки прислали, и дисклознуть их действительно стоит
источник

VV

Vladimir Vlasov in WebPwnChat
"Сам" было в смысле "я" :-)
источник