Как правильно раскрывать уязвимость если компания не отвечает на репорт

Рейтинг: 68.6% · 19 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
madmonk
Сообщения: 5
Зарегистрирован: 16 май 2026, 20:29

Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение madmonk »

Нашёл серьёзную уязвимость (IDOR с доступом к чужим данным) в достаточно крупном российском сервисе. Написал им на security@, потом через форму обратной связи — тишина уже 45 дней. Программы bug bounty у них нет. Что делать дальше? Публиковать? Ждать ещё? Получить CVE? Хочу сделать всё по-человечески, но и не держать это в себе вечно.
👍 ❤️ 🔥2 😄1 🤔
✔ Лучший ответ выбран автором темы — svelteops
Стандартный подход — responsible disclosure с таймлайном. 90 дней считается отраслевым стандартом (именно столько даёт Google Project Zero). Ты на 45-м дне — отправь повторное письмо с явным указанием: «если не получу подтверждение до [дата], буду вынужден опубликовать информацию через 45 дней». Это их последний шанс среагировать и юридически защищает тебя — ты действовал добросовестно.
Перейти к ответу →
✔ Лучший ответ сформирован автоматически — fpga_lord
Момент, который тут не прозвучал: пока ждёшь ответа, фиксируй всё письменно — даты отправки писем, скриншоты формы обратной связи, текст репорта. Если дойдёт до публикации, этот таймлайн и будет твоей защитой как добросовестного исследователя. И аккуратнее с самой проверкой IDOR: каждый лишний чужой профиль, открытый «для подтверждения», в российских реалиях легко читается как неправомерный…
Перейти к ответу →
Аватара пользователя
svelteops
Сообщения: 27
Зарегистрирован: 11 май 2026, 01:39

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение svelteops »

✔ Лучший ответ — выбран автором
Стандартный подход — responsible disclosure с таймлайном. 90 дней считается отраслевым стандартом (именно столько даёт Google Project Zero). Ты на 45-м дне — отправь повторное письмо с явным указанием: «если не получу подтверждение до [дата], буду вынужден опубликовать информацию через 45 дней». Это их последний шанс среагировать и юридически защищает тебя — ты действовал добросовестно.
👍2 ❤️1 🔥3 😄3 🤔1
Аватара пользователя
ivan21
Сообщения: 53
Зарегистрирован: 16 май 2026, 22:05

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение ivan21 »

CVE для веб-уязвимостей в проприетарном сервисе (не open-source продукте) обычно не выдают — CVE предназначен для продуктов, а не конкретных инстансов. Если хочешь формально задокументировать — можешь написать в CERT/CC или RU-CERT, они иногда выступают посредниками между исследователем и компанией.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
dennisdd
Сообщения: 17
Зарегистрирован: 14 май 2026, 20:43

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение dennisdd »

Из практики: многие компании просто не мониторят security@, это ящик который завели для галочки. Попробуй найти CISO или технического директора через LinkedIn — прямое сообщение с кратким описанием проблемы без деталей часто срабатывает за день там, где официальные каналы молчат месяцами. Звучит странно, но это реально работает.
👍1 ❤️1 🔥 😄 🤔
Аватара пользователя
hunter22
Сообщения: 50
Зарегистрирован: 11 май 2026, 00:25

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение hunter22 »

Насчёт публикации — есть варианты: полное раскрытие (full disclosure) со всеми деталями, или coordinated disclosure через платформы типа Bugcrowd/HackerOne даже если у компании нет программы (они принимают такие репорты). Ещё вариант — написать в профильные СМИ типа SecurityLab или Хабр, иногда публичное внимание заставляет компании реагировать быстрее чем любые письма.
👍2 ❤️ 🔥2 😄1 🤔1
Аватара пользователя
torch22
Сообщения: 43
Зарегистрирован: 11 май 2026, 20:50

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение torch22 »

Главное — не публикуй рабочий PoC пока уязвимость не закрыта, даже после 90 дней. Можно опубликовать описание уязвимости, таймлайн попыток связаться, общий класс проблемы — но не эксплойт который можно сразу использовать против реальных пользователей. Это и этически правильно, и юридически безопаснее для тебя.
👍 ❤️ 🔥 😄 🤔1
Аватара пользователя
fpga_lord
Сообщения: 56
Зарегистрирован: 16 май 2026, 06:00

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение fpga_lord »

✔ Лучший ответ — сформирован автоматически
Момент, который тут не прозвучал: пока ждёшь ответа, фиксируй всё письменно — даты отправки писем, скриншоты формы обратной связи, текст репорта. Если дойдёт до публикации, этот таймлайн и будет твоей защитой как добросовестного исследователя. И аккуратнее с самой проверкой IDOR: каждый лишний чужой профиль, открытый «для подтверждения», в российских реалиях легко читается как неправомерный доступ по 272-й. Одного-двух доказательств достаточно, дальше не копай.
👍3 ❤️ 🔥 😄 🤔
Аватара пользователя
coder_vlad
Сообщения: 72
Зарегистрирован: 11 май 2026, 01:57

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение coder_vlad »

@svelteops, с дедлайном согласен, но формулировку «если не ответите до даты — опубликую» я бы смягчил. От компании без bug bounty и культуры работы с исследователями такое письмо легко уходит юристам с пометкой «нам угрожают», а от ультиматума до заявления о вымогательстве — один нервный юрист. Лучше нейтрально: «планирую координированную публикацию [дата] в соответствии с 90-дневной отраслевой практикой». Смысл тот же, тон другой.
👍2 ❤️1 🔥 😄1 🤔1
Аватара пользователя
arich
Сообщения: 22
Зарегистрирован: 20 май 2026, 16:04

Re: Как правильно раскрывать уязвимость если компания не отвечает на репорт

Сообщение arich »

@dennisdd, подтверждаю, только поправка на наши реалии: LinkedIn тут полумёртв, быстрее работает поиск разработчиков компании через телеграм-чаты профильных конференций или общих знакомых. Мне однажды тимлид сервиса ответил через чат митапа за два часа — после месяца тишины на security@. Главное в первом сообщении не вываливать детали: просто «нашёл серьёзную проблему в вашем продукте, с кем можно поговорить».
👍1 ❤️1 🔥2 😄1 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 2 гостя