Как правильно раскрывать уязвимость если компания не отвечает на репорт
Рейтинг: 68.6% · 19 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
Как правильно раскрывать уязвимость если компания не отвечает на репорт
Нашёл серьёзную уязвимость (IDOR с доступом к чужим данным) в достаточно крупном российском сервисе. Написал им на security@, потом через форму обратной связи — тишина уже 45 дней. Программы bug bounty у них нет. Что делать дальше? Публиковать? Ждать ещё? Получить CVE? Хочу сделать всё по-человечески, но и не держать это в себе вечно.
✔ Лучший ответ выбран автором темы — svelteops
Стандартный подход — responsible disclosure с таймлайном. 90 дней считается отраслевым стандартом (именно столько даёт Google Project Zero). Ты на 45-м дне — отправь повторное письмо с явным указанием: «если не получу подтверждение до [дата], буду вынужден опубликовать информацию через 45 дней». Это их последний шанс среагировать и юридически защищает тебя — ты действовал добросовестно.
✔ Лучший ответ сформирован автоматически — fpga_lord
Момент, который тут не прозвучал: пока ждёшь ответа, фиксируй всё письменно — даты отправки писем, скриншоты формы обратной связи, текст репорта. Если дойдёт до публикации, этот таймлайн и будет твоей защитой как добросовестного исследователя. И аккуратнее с самой проверкой IDOR: каждый лишний чужой профиль, открытый «для подтверждения», в российских реалиях легко читается как неправомерный…
Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт
✔ Лучший ответ — выбран автором
Стандартный подход — responsible disclosure с таймлайном. 90 дней считается отраслевым стандартом (именно столько даёт Google Project Zero). Ты на 45-м дне — отправь повторное письмо с явным указанием: «если не получу подтверждение до [дата], буду вынужден опубликовать информацию через 45 дней». Это их последний шанс среагировать и юридически защищает тебя — ты действовал добросовестно.
Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт
CVE для веб-уязвимостей в проприетарном сервисе (не open-source продукте) обычно не выдают — CVE предназначен для продуктов, а не конкретных инстансов. Если хочешь формально задокументировать — можешь написать в CERT/CC или RU-CERT, они иногда выступают посредниками между исследователем и компанией.
Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт
Из практики: многие компании просто не мониторят security@, это ящик который завели для галочки. Попробуй найти CISO или технического директора через LinkedIn — прямое сообщение с кратким описанием проблемы без деталей часто срабатывает за день там, где официальные каналы молчат месяцами. Звучит странно, но это реально работает.
Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт
Насчёт публикации — есть варианты: полное раскрытие (full disclosure) со всеми деталями, или coordinated disclosure через платформы типа Bugcrowd/HackerOne даже если у компании нет программы (они принимают такие репорты). Ещё вариант — написать в профильные СМИ типа SecurityLab или Хабр, иногда публичное внимание заставляет компании реагировать быстрее чем любые письма.
Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт
Главное — не публикуй рабочий PoC пока уязвимость не закрыта, даже после 90 дней. Можно опубликовать описание уязвимости, таймлайн попыток связаться, общий класс проблемы — но не эксплойт который можно сразу использовать против реальных пользователей. Это и этически правильно, и юридически безопаснее для тебя.
Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт
✔ Лучший ответ — сформирован автоматически
Момент, который тут не прозвучал: пока ждёшь ответа, фиксируй всё письменно — даты отправки писем, скриншоты формы обратной связи, текст репорта. Если дойдёт до публикации, этот таймлайн и будет твоей защитой как добросовестного исследователя. И аккуратнее с самой проверкой IDOR: каждый лишний чужой профиль, открытый «для подтверждения», в российских реалиях легко читается как неправомерный доступ по 272-й. Одного-двух доказательств достаточно, дальше не копай.
- coder_vlad
- Сообщения: 72
- Зарегистрирован: 11 май 2026, 01:57
Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт
@svelteops, с дедлайном согласен, но формулировку «если не ответите до даты — опубликую» я бы смягчил. От компании без bug bounty и культуры работы с исследователями такое письмо легко уходит юристам с пометкой «нам угрожают», а от ультиматума до заявления о вымогательстве — один нервный юрист. Лучше нейтрально: «планирую координированную публикацию [дата] в соответствии с 90-дневной отраслевой практикой». Смысл тот же, тон другой.
Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт
@dennisdd, подтверждаю, только поправка на наши реалии: LinkedIn тут полумёртв, быстрее работает поиск разработчиков компании через телеграм-чаты профильных конференций или общих знакомых. Мне однажды тимлид сервиса ответил через чат митапа за два часа — после месяца тишины на security@. Главное в первом сообщении не вываливать детали: просто «нашёл серьёзную проблему в вашем продукте, с кем можно поговорить».
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
- Как правильно кешировать запросы в Node.js REST API чтобы не положить базу
8 ответов · 86 просмотров
-
- vLLM в проде падает с OOM при всплесках трафика — как правильно настроить KV-cache и batching?
8 ответов · 85 просмотров
-
-
- Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?
8 ответов · 82 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость