ну вот опять начинается...
вот что вы за народ такой, с умными щами кричать "мы все умрем, дайте мне денег" на всех углах, это запросто
а как "подтвердите уязвимость", так сразу начинаете издеваться....
при этом на конференциях тоже "мы нашли уязвимость.... она вот тут, работает приемерно так, но мы вам деталей больше не расскажем. вендор нам заплатил" или наоборот "вот уязвимость вот CVE, деталей нет, есть какой то неработающий PoC, который ни у кого не воспроизводится, аааа severity 9.0"
вот просто интересно, как такие вещи вендорам отправляют?
вот hackerone тот же самый, люди отправляют там XSS какой нибудь, а есть возможность его эксплуатировать или нет, должен уже ИБшник на стороне баунти программы определять? и как он определяет? тупо делает точно такой же запросец и делает тикет разрабам "исправьте тут XSS"?
если дешево - проще поправить код, чтобы саст не вонял. Самим же легче потом будет. Либо пометить в састе, что здесь проблемы нет и чтоб он молчал потом