ChatCrawlerпоиск по публичному Telegram Открыть приложение
🕷

🕷 BugBountyRu_chat

242 участников
2 сентября 2026
3 сентября 2026
куда написать чтобы ук первая посмотрела отчеты?
-
более недели прошло, так и стоит статус новый
6 сентября 2026
I
Фотография
нажмите — покажем
🔥 Байпас targetOrigin в postMessage через нормализацию IP Второй аргумент postMessage определяет, какому origin разрешено получить данные. Браузер прогоняет это значение через свой URL-парсер перед любым сравнением, и парсер переписывает некоторые хосты. Хост, состоящий из простого числа, интерпретируется как IPv4 и записывается обратно в точечной нотации — так 2130706433 превращается в 127.0.0.1. Шестнадцатеричные, восьмеричные и короткие формы вроде 127.1 ведут себя аналогично. ➡️ Уязвимый паттерн выглядит так: приложение принимает origin от пользователя и проверяет его регуляркой вроде https?://[^.]+[.]target[.]com, рассчитывая пропустить только поддомены target.com — а затем передаёт проверенное значение в postMessage. Проблема в том, что [^.]+ должен матчить одну метку поддомена, но проверяет он сырую строку целиком и не запрещает слэш — а слэш не точка. Это значит, что строка http://2130706433/.target.com тоже пройдёт проверку: [^.]+ жадно захватывает 2130706433/, а .target.com в конце удовлетворяет оставшейся части регулярки. В результате в код попадает такой вызов: window.postMessage('message_here', 'http://2130706433/.target.com') Однако это не является поддоменом чего-либо. После парсинга хост становится 2130706433, который нормализуется в 127.0.0.1, а /.target.com — это просто путь, который проверки origin игнорируют. Данные уходят на http://127.0.0.1, который контролирует атакующий 🤤 URL Standard: 🔗 IPv4 parser 🔗 IPv4 serializer @BugBountyRu 🕷 Буст каналу
878 ·
7 сентября 2026
I
Добрый день! С доступностью саппорта (почта) все в порядке?
I
Тогда просьба ответить
10 сентября 2026
I
Фотография
нажмите — покажем
Привет, охотники! Нам нужно серьёзно поговорить. ИИ радикально меняет правила игры как в разработке, так и в безопасности. LLM могут отлично ревёрсить, анализировать исходники и проверять сервисы блэкбоксом. За последние полгода мы получили много крутых и критичных уязвимостей, найденных с помощью агентов. Однако бездумное использование ИИ может привести к большим проблемам, причём для всех сторон. В первую очередь — это огромное количество шума, мешающее поймать полезный сигнал.А ведь эта метрика неразрывно связана с «качеством жизни» самих багхантеров: из-за резко возросшей нагрузки на команды безопасности время разбора отчётов тоже значимо увеличивается. Некоторые вендоры уже пересматривают свои программы и снижают награды, а кто-то целиком закрывает багбаунти. Во-вторых — буквально потеря человечности. Когда нам пишут апелляции, созданные с помощью ИИ, либо когда в отчёте не всё однозначно и мы просим уточнений, а в ответ получаем ИИ-слоп, это напрямую сказывается на отношении в спорных ситуациях. А значит, отчёт просто улетит в N/A. Означает ли это, что использовать ИИ запрещено ? Нет, но исследователь обязан придерживаться правил применения ИИ при написании отчётов. Какие типичные проблемы мы замечаем? 1. Искусственно увеличенный объём отчёта. Там, где достаточно 3-4 шагов для воспроизведения, LLM может сгенерировать 20 этапов, которые багхантер копипастит как есть. В результате анализ такого отчёта занимает в 10 раз больше времени. Поэтому: исследователь должен придерживаться лаконичности и самостоятельно суммаризировать отчёт, оставляя только действительно важное. 2. Несуществующие термины, выдуманные формулировки и галлюцинации. Продираться сквозь такой текст в попытках понять, что имел в виду исследователь (точнее, применяемая ИИ-модель), очень сложно. Поэтому: самостоятельно воспроизводите описанное моделью поведение и убедитесь в достоверности. 3. Потеря контекста и теоретические проблемы. LLM может подсвечивать «лабораторные» неэксп
1.9K ·
O
11 сентября 2026
Ф
дайте пожалуйста ссылку на инструкцию по привязке консоли
мне ее кидали я потерял
14 сентября 2026
1
Доброе утро. Кому нибудь выплачивали по ук1? А то акт уже как 3 дня пришел а выплаты нет
17 сентября 2026
I
Фотография
нажмите — покажем
Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говорили про AppSec, много общались и в итоге поняли: нам понравилось. Кажется, вам тоже :) Поэтому 29 сентября возвращаемся — уже с VK AI Security Nights’26. В этот раз всё вокруг AI × Security: как использовать AI в безопасности, как защищать сами AI-системы и что уже можно применять в работе прямо сейчас. Зовём всех, кто работает с AppSec, DevSecOps, AI Security, Bug Bounty и другими направлениями безопасности — и хочет оставаться на острие того, как AI меняет нашу индустрию. В программе — реальные кейсы, инструменты, эксперименты, рабочие решения и гипотезы, которые пережили встречу с реальностью. А ещё — дискуссия со спикерами, где можно будет задать вопросы и включиться в обсуждение. После докладов остаёмся на afterparty: музыка, общение и вечерний Петербург 🌃 Количество мест ограничено. Мероприятие будет только в офлайн-режиме. 👉 Регистрация А если едете на ZeroNights — считайте, что это наша pre-party перед конференцией 😎 Увидимся в Питере! VK Security | Буст этому каналу #конференция #митап #aisecurity
2.8K ·
Архив по месяцам
Открыть в Telegram Каталог площадок Искать в ChatCrawler

Слепок открытой публичной ленты из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог