Представьте, что вы обнаружили возможность чтения любого файла на сервере.
Анонимный опрос
47%
Прочитаю /etc/passwd и сразу напишу репорт. Конфиги и сорцы трогать не буду, вдруг побанят.
53%
Попытаюсь выкачать исходники приложения. Потом пригодятся в поиске других багов
Проголосовало: 132
Можно policy поглядеть, иногда пишут - сдавайте критикал баги сразу или типа того, а если нет, то почему бы и не посмотреть что-то кроме /etc/passwd, главное не увлечься)
в первом случае гарантированно ничего не нарушаешь. во втором случае рискуешь (мало ли как расценят это по ту сторону), зато "инвестируешь" в поиск дальнейших багов
Брал бы второе на бб У некоторых программ есть баунти стэкинг - платят не за самый жесткий баг, а за все баги что найдешь Плюс чтения сорса может помочь для рце
Но на больших программах (где просят айпишник и смотрят логи) такое делать может быть опасно Хотя у меня был кейс, когда сорсы с lfi помогли найти бакет всех хелм чартов организации на 3гб после полного дампа и триажер даже слова не сказал