Size: a a a

2021 June 30

Ф

Фязнорим in WebPwnChat
Да просто на фриланс площадки запостить, там есть реверсеры олды. Есть у кого боты парсят по ключевым словам. Так что тегов больше.
источник

S

Sergey in WebPwnChat
спасибо
источник

S

Sergey in WebPwnChat
спасибо, попробую
источник

Ф

Фязнорим in WebPwnChat
И если ищешь исполнителя, вилка обязательна. "Will pay as much as you want." фраза намного хуже, чем "10k+, escrow"
источник

S

Sergey in WebPwnChat
ох ну там на не 10к работы так то...
источник

S

Sergey in WebPwnChat
но 5к готов )
источник

Ф

Фязнорим in WebPwnChat
так и пиши тогда..
источник

A

Architector in WebPwnChat
Кто тут с Майла был?
источник

I

Igor in WebPwnChat
я, но не в роли безопасника
источник

A

Architector in WebPwnChat
Кто вообще придумывает за какие уязвимости платить а за какие нет ?))
источник

i

its_y00u in WebPwnChat
Гайз, вопрос на миллион. Какие есть варианты защитить коммуникацию между десктоп апкой и апихой через Вебсокеты от реплай атак? Кроме пиннинга. Сейчас у атакующего есть возможность поставить серт бурпа, перехватить ws месседжи и спокойно их реплаить в сторону клиента. Может есть какой-то вариант их как-то подписывать, или что-то вроде этого
источник

VS

Valeriy Shevchenko in WebPwnChat
@ttffdd точно с майла)
источник

VS

Valeriy Shevchenko in WebPwnChat
я думаю что придумают совместно всей командой и согласовывают с бизнес оунерами. а рисёрчеру надо просто либо соглашаться с правилами программы либо искать другую 🙂
источник

A

Architector in WebPwnChat
Согласен
источник

M

Max in WebPwnChat
Если у атакующего есть возможность внедрить свой сертификат на машину клиента - никаких защит, кроме 3DS (доп.авторизации через другое устройство)
источник

MM

Marat Mkhitaryan in WebPwnChat
Что значит реплай атаки? Он может что хочет посылать по вебсокету если дебаггинг прокси настроен.
источник

MM

Marat Mkhitaryan in WebPwnChat
Реплай атака обычно у неправильно сделанных шифрованных протоколов может быть.
источник

DR

D R in WebPwnChat
+- так и есть, сложнее обычно не с багами а с границами скопов. Мы уже все на свете по скопам раскидали и все равно бывают жалобы что "я насканил какую-то дичь заброщенную, плати" Мы обычно платим, но надо понимать что выплата тут не может быть большой
источник

i

its_y00u in WebPwnChat
Это возможно исходя из бизнес логики. Приложение для студентов, устанавливается под админ правами на машину, студент работает под обычным юзером, соотв. удалить приложение нельзя, не подняв права, но серт можно поставить для текущего пользователя без наличия админ прав, отсюда возникает возможность перехватывать трафик.
источник

MM

Marat Mkhitaryan in WebPwnChat
Надо режим киоска сделать чтобы немогли
источник