ну вот опять начинается... вот что вы за народ такой, с умными щами кричать "мы все умрем, дайте мне денег" на всех углах, это запросто а как "подтвердите уязвимость", так сразу начинаете издеваться....
при этом на конференциях тоже "мы нашли уязвимость.... она вот тут, работает приемерно так, но мы вам деталей больше не расскажем. вендор нам заплатил" или наоборот "вот уязвимость вот CVE, деталей нет, есть какой то неработающий PoC, который ни у кого не воспроизводится, аааа severity 9.0"
вот просто интересно, как такие вещи вендорам отправляют? вот hackerone тот же самый, люди отправляют там XSS какой нибудь, а есть возможность его эксплуатировать или нет, должен уже ИБшник на стороне баунти программы определять? и как он определяет? тупо делает точно такой же запросец и делает тикет разрабам "исправьте тут XSS"?
Конечно, есть мнение, что тушение факапа, вызванного своими действиями, позитивно сказывается - думаешь, перед тем, как что-то делать, но... Это не работает эффективно - обычно отгребаешь за соседа или за сына мамкиной подруги.
Плюс с точки зрения работника очень важно обращать внимание на контрактную составляющую - если при трудоустройстве смены не были предусмотрены, то любое формальное внедрение беспокойства вне рабочего времени должно сопровождаться дополнительной компенсацией