Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией

Рейтинг: 32.6% · 14 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Аватара пользователя
janito
Сообщения: 5
Зарегистрирован: 11 май 2026, 07:48

Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией

Сообщение janito »

Зашёл на сайт регионального сервиса, поменял id в урле и увидел чужие заказы с ФИО и телефонами. Классический IDOR. Написал им на support вежливо, мол так и так, почините. В ответ прилетело письмо от 'юридического отдела' с угрозой заявления в полицию за 'несанкционированный доступ'. Я в шоке, я же помочь хотел.
👍1 ❤️ 🔥1 😄 🤔1
✔ Лучший ответ сформирован автоматически — etxegoy
С юридической точки зрения ты нарушил 272 УК РФ в момент когда прочитал чужие данные, даже не планируя навредить. 'Я хотел помочь' не снимает состав — это классика. Угрозы от юротдела регионального сервиса это 99% попытка запугать, реальных заявлений они не подают, потому что тогда сами светятся как нарушители 152-ФЗ (утечка персональных данных). Но переписку лучше прекратить, повторно не…
Перейти к ответу →
Аватара пользователя
etxegoy
Сообщения: 9
Зарегистрирован: 15 май 2026, 16:29

Re: Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией

Сообщение etxegoy »

Классика жанра, к сожалению. Первое и главное: останови любое дальнейшее тестирование прямо сейчас. Второе: сохрани всю переписку, скриншоты, тайминги — это твоё доказательство добросовестного намерения, а не злого умысла.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
hunter22
Сообщения: 50
Зарегистрирован: 11 май 2026, 00:25

Re: Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией

Сообщение hunter22 »

У них нет VDP (vulnerability disclosure policy), значит юридически ты в серой зоне по умолчанию. Менять id в чужих заказах формально это уже доступ к данным, которые тебе не принадлежат. Намерение хорошее, но закон смотрит на факт.
👍2 ❤️ 🔥1 😄 🤔
Аватара пользователя
mjp1982
Сообщения: 55
Зарегистрирован: 11 май 2026, 04:28

Re: Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией

Сообщение mjp1982 »

По-хорошему даже сам факт 'я поменял id и увидел чужие ФИО' уже надо было только описать словами, а не выкачивать. У них сейчас в логах твой IP на доступе к ПДн третьих лиц. Не оправдывайся техникой, оправдывайся намерением.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
tommee
Сообщения: 64
Зарегистрирован: 11 май 2026, 02:37

Re: Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией

Сообщение tommee »

Совет на будущее: для незнакомых контор без bug bounty и без security.txt — либо вообще не лезь, либо репортишь строго одним запросом и только то, что видно без перебора. Перебор id это уже похоже на сбор данных, а не на 'случайно заметил'.
👍1 ❤️1 🔥 😄 🤔
Аватара пользователя
leochir
Сообщения: 20
Зарегистрирован: 11 май 2026, 01:44

Re: Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией

Сообщение leochir »

Сейчас по делу: ответь им коротко и сухо, что тестирование прекращено, данные ты не сохранял и не распространял, действовал добросовестно с целью уведомления, готов удалить всё что есть. Без эмоций. В большинстве случаев на этом и затухает, им тоже скандал не нужен.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
dennisdd
Сообщения: 17
Зарегистрирован: 14 май 2026, 20:43

Re: Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией

Сообщение dennisdd »

Понял, спасибо всем. Урок усвоил: вежливость не равно юридическая защита. Написал им сухой ответ как посоветовали, переписку сложил в отдельную папку. Больше в чужие урлы без письменного разрешения не лезу.
👍 ❤️1 🔥 😄 🤔1
Аватара пользователя
etxegoy
Сообщения: 9
Зарегистрирован: 15 май 2026, 16:29

Re: Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией

Сообщение etxegoy »

✔ Лучший ответ — сформирован автоматически
С юридической точки зрения ты нарушил 272 УК РФ в момент когда прочитал чужие данные, даже не планируя навредить. 'Я хотел помочь' не снимает состав — это классика. Угрозы от юротдела регионального сервиса это 99% попытка запугать, реальных заявлений они не подают, потому что тогда сами светятся как нарушители 152-ФЗ (утечка персональных данных). Но переписку лучше прекратить, повторно не обращаться и ничего больше не демонстрировать им.
👍1 ❤️1 🔥 😄 🤔1
Аватара пользователя
coder_vlad
Сообщения: 72
Зарегистрирован: 11 май 2026, 01:57

Re: Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией

Сообщение coder_vlad »

На будущее: для ответственного раскрытия в России есть Positive Technologies BugBounty и BI.ZONE — можно сообщить туда если компания подключена, они выступают посредником. Если не подключена — отправить письмо в Роскомнадзор как регулятор по 152-ФЗ, там есть форма для уведомлений об утечках. Так у тебя появляется официальный след что ты действовал добросовестно, а не просто писал в support.
👍 ❤️1 🔥 😄 🤔
Аватара пользователя
seniorwarlock
Сообщения: 57
Зарегистрирован: 12 май 2026, 00:23

Re: Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией

Сообщение seniorwarlock »

Один момент, который тут прямо не назвали: ни в коем случае не предлагай им 'показать, как воспроизвести', и не делай повторный заход чтобы 'уточнить детали'. Каждое такое действие — новая строчка в их логах с твоим IP и свежей датой, и именно это превращает 'случайно заметил' в 'систематически лазил'. Один сухой ответ и тишина. И само собой — никаких писапов с названием конторы, даже через полгода.
👍2 ❤️1 🔥1 😄1 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость