Как правильно раскрывать уязвимость если компания не отвечает на репорт

Рейтинг: 68.6% · 19 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
maria_api21
Сообщения: 2
Зарегистрирован: Вс май 17, 2026 5:27 am

Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение maria_api21 »

Нашёл серьёзную уязвимость (IDOR с доступом к чужим данным) в достаточно крупном российском сервисе. Написал им на security@, потом через форму обратной связи — тишина уже 45 дней. Программы bug bounty у них нет. Что делать дальше? Публиковать? Ждать ещё? Получить CVE? Хочу сделать всё по-человечески, но и не держать это в себе вечно.
👍 ❤️ 🔥2 😄1 🤔
✔ Лучший ответ выбран автором и совпадает с автоматическим подбором — roman7016
Стандартный подход — responsible disclosure с таймлайном. 90 дней считается отраслевым стандартом (именно столько даёт Google Project Zero). Ты на 45-м дне — отправь повторное письмо с явным указанием: «если не получу подтверждение до [дата], буду вынужден опубликовать информацию через 45 дней». Это их последний шанс среагировать и юридически защищает тебя — ты действовал добросовестно.
Перейти к ответу →
Аватара пользователя
roman7016
Сообщения: 36
Зарегистрирован: Вт май 12, 2026 12:05 am

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение roman7016 »

✔ Лучший ответ — выбран автором и совпадает с авто-подбором
Стандартный подход — responsible disclosure с таймлайном. 90 дней считается отраслевым стандартом (именно столько даёт Google Project Zero). Ты на 45-м дне — отправь повторное письмо с явным указанием: «если не получу подтверждение до [дата], буду вынужден опубликовать информацию через 45 дней». Это их последний шанс среагировать и юридически защищает тебя — ты действовал добросовестно.
👍2 ❤️1 🔥3 😄3 🤔1
Аватара пользователя
rodion_pixel21
Сообщения: 12
Зарегистрирован: Пн май 11, 2026 5:37 am

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение rodion_pixel21 »

CVE для веб-уязвимостей в проприетарном сервисе (не open-source продукте) обычно не выдают — CVE предназначен для продуктов, а не конкретных инстансов. Если хочешь формально задокументировать — можешь написать в CERT/CC или RU-CERT, они иногда выступают посредниками между исследователем и компанией.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
arseny6904
Сообщения: 7
Зарегистрирован: Сб май 16, 2026 8:41 pm

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение arseny6904 »

Из практики: многие компании просто не мониторят security@, это ящик который завели для галочки. Попробуй найти CISO или технического директора через LinkedIn — прямое сообщение с кратким описанием проблемы без деталей часто срабатывает за день там, где официальные каналы молчат месяцами. Звучит странно, но это реально работает.
👍1 ❤️1 🔥 😄 🤔
Аватара пользователя
tcploop1339
Сообщения: 29
Зарегистрирован: Пн май 11, 2026 1:27 am

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение tcploop1339 »

Насчёт публикации — есть варианты: полное раскрытие (full disclosure) со всеми деталями, или coordinated disclosure через платформы типа Bugcrowd/HackerOne даже если у компании нет программы (они принимают такие репорты). Ещё вариант — написать в профильные СМИ типа SecurityLab или Хабр, иногда публичное внимание заставляет компании реагировать быстрее чем любые письма.
👍2 ❤️ 🔥2 😄1 🤔1
Аватара пользователя
olga_code
Сообщения: 19
Зарегистрирован: Вс май 10, 2026 11:28 pm

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение olga_code »

Главное — не публикуй рабочий PoC пока уязвимость не закрыта, даже после 90 дней. Можно опубликовать описание уязвимости, таймлайн попыток связаться, общий класс проблемы — но не эксплойт который можно сразу использовать против реальных пользователей. Это и этически правильно, и юридически безопаснее для тебя.
👍 ❤️ 🔥 😄 🤔1
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость