Яндекс | Охота за ошибками
Псс, мы к вам с посылкой... ⚡️ Объявляем старт конкурса «Охота на Доставку»! Поохотьтесь на уязвимости в Доставке. 🎁 Удваиваем выплаты до 10 июля! Как насчет бесплатно оформить доставку? Подробности конкурса можно найти тут. Удачной охоты!
Update!
При заведении личного кабинета в сервисе «Доставка» просим начинать название компании с «Багбаунти» (например, «Багбаунти Тест»).
Это нужно, чтобы не отвлекать поддержку и чтобы вас не тревожили звонками :)
При заведении личного кабинета в сервисе «Доставка» просим начинать название компании с «Багбаунти» (например, «Багбаунти Тест»).
Это нужно, чтобы не отвлекать поддержку и чтобы вас не тревожили звонками :)
Нам прислали 30+ репортов (благодаря конкурсу в 5 раз больше, чем за аналогичный период до него)! Всего по акции выплачено более 600 000 рублей!
Спасибо, что помогли найти большое количество XSS, а также любопытный PathTraversal при проксировании запросов на фронтенде, через который получилось достать логи некоторых сервисов.
Отдельный респект @slechjke за то, что нашёл способ обойти авторизацию в одном из ключевых компонентов!
Свяжемся с тобой для отправки эксклюзивного мерча Охоты
Please open Telegram to view this post
VIEW IN TELEGRAM
Мы готовим кое-что особенное в августе, но что именно, пока секрет 🎁
Среди всех, кто в течение июля принесёт >=1 валидный баг любого нашего сервиса, мы разыграем кое-что интересное. Что именно это будет, узнаете совсем скоро, а пока…
Удачной охоты!⚡️
Среди всех, кто в течение июля принесёт >=1 валидный баг любого нашего сервиса, мы разыграем кое-что интересное. Что именно это будет, узнаете совсем скоро, а пока…
Удачной охоты!
Please open Telegram to view this post
VIEW IN TELEGRAM
Яндекс | Охота за ошибками
Мы готовим кое-что особенное в августе, но что именно, пока секрет 🎁 Среди всех, кто в течение июля принесёт >=1 валидный баг любого нашего сервиса, мы разыграем кое-что интересное. Что именно это будет, узнаете совсем скоро, а пока… Удачной охоты! ⚡️
Пришло время раскрыть карты
Среди тех, кто зарепортит минимум 1 валидный баг в любом из наших сервисов с 1 июля по 5 августа, мы разыграем приглашения на закрытый ивент «Охоты за ошибками»!🎁
А ещё подарим 2 проходки на OFFZONE рандомно нашим подписчикам🔥
Итоги розыгрыша подведём в начале августа в канале Охоты.
Удачной охоты!⚡
Среди тех, кто зарепортит минимум 1 валидный баг в любом из наших сервисов с 1 июля по 5 августа, мы разыграем приглашения на закрытый ивент «Охоты за ошибками»!
А ещё подарим 2 проходки на OFFZONE рандомно нашим подписчикам
Итоги розыгрыша подведём в начале августа в канале Охоты.
Удачной охоты!
Please open Telegram to view this post
VIEW IN TELEGRAM
Ну что, время подводить итоги ⚡️
Мы уже разыграли и выслали приглашения на закрытый ивент Охоты нашим охотникам, приславшим отчёты в прошлом и этом месяце.
Также выбрали рандомно двух счастливчиков, которые получат проходки на OFFZONE:
@Thugzzzzz
@maksimsubbotin94
В ближайшее время с вами свяжется наш админ, чтобы вручить промокоды🎁
Удачной охоты!✌️
Мы уже разыграли и выслали приглашения на закрытый ивент Охоты нашим охотникам, приславшим отчёты в прошлом и этом месяце.
Также выбрали рандомно двух счастливчиков, которые получат проходки на OFFZONE:
@Thugzzzzz
@maksimsubbotin94
В ближайшее время с вами свяжется наш админ, чтобы вручить промокоды
Удачной охоты!
Please open Telegram to view this post
VIEW IN TELEGRAM
Охотники, привет! ✌️
Если вы в 2024 отправляли нам валидные отчеты и получали награды, ищите наш стенд Yandex for Security на OFFZONE — у нас есть для вас приятные сувениры!🎁
Количество ограничено, так что не откладывайте :)
Если вы в 2024 отправляли нам валидные отчеты и получали награды, ищите наш стенд Yandex for Security на OFFZONE — у нас есть для вас приятные сувениры!
Количество ограничено, так что не откладывайте :)
Please open Telegram to view this post
VIEW IN TELEGRAM
Собрали багхантеров, security-инженеров и друзей на приватной встрече Охоты! 🕶
Как это было?
✓ Послушать приватные доклады инженеров и багхантеров без записи
✓ Устроить нетворкинг на афтерпати
✓ Поисследовать главный офис Яндекса
✓Пошатать офисный вайфай
Спасибо всем, кто откликнулся на наш призыв!⭐️
Уже собираем идеи и доклады на следующий митап. Пишите в приёмную Василия Кузнецова: @yandex_bugbounty_feedback_bot
Как это было?
✓ Послушать приватные доклады инженеров и багхантеров без записи
✓ Устроить нетворкинг на афтерпати
✓ Поисследовать главный офис Яндекса
✓
Спасибо всем, кто откликнулся на наш призыв!
Уже собираем идеи и доклады на следующий митап. Пишите в приёмную Василия Кузнецова: @yandex_bugbounty_feedback_bot
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
На связи команда Market Security!
⚡️ У нас выкатились обновления в API для магазинов:
https://yandex.ru/dev/market/partner-api/doc/ru/concepts/api-key
Предлагаем проверить на прочность!
Удачной охоты!💪
https://yandex.ru/dev/market/partner-api/doc/ru/concepts/api-key
Предлагаем проверить на прочность!
Удачной охоты!
Please open Telegram to view this post
VIEW IN TELEGRAM
Кто был на закрытой встрече Охоты, наверное, уже заметил обновлённый дизайн по мерчу. А теперь и лендинг подъехал.
— Общий стиль теперь в тёмной теме
— На главной странице появилась красивая анимация
— Мобильная версия стала более читаемой
Удачной охоты!
Please open Telegram to view this post
VIEW IN TELEGRAM
Мы развернули небольшой сервис, чтобы упростить самостоятельную валидацию, — ssrf-sheriff.
Теперь, чтобы проверить SSRF, вы можете использовать ssrf-sheriff.yandex.net в качестве таргета. А на домене ssrf-sheriff-logs.yandex.net можно будет проверить, произошло ли обращение.
А ещё советуем посмотреть видео с подробным рассказом про SSRF и данную утилиту с митапа SPbCTF x Яндекс.
Удачной охоты!
Please open Telegram to view this post
VIEW IN TELEGRAM
Не так давно мы проводили конкурс по поиску уязвимостей в мобилках и по его итогам решили выделить мобильные приложения в отдельную категорию.
Награда традиционно зависит от сложности эксплуатации: за 0-click выплата доходит до 1 млн рублей, а если для эксплуатации требуется установка вредоносного приложения, то сумма будет меньше :)
Надеемся, теперь mobile-хантерам станет удобнее.
Ждём ваших репортов и удачной охоты!
Please open Telegram to view this post
VIEW IN TELEGRAM
Запускаем конкурс с повышенным вознаграждением до 2,4 млн рублей
Устроим восстание роботов на Новый год?)
Удачной охоты!
Please open Telegram to view this post
VIEW IN TELEGRAM
Yandex Bug Bounty: новый сезон охоты за ошибками в Облаке ⚡️
😯 Сервисы Yandex Cloud так сильно выросли, что теперь выделены в отдельную категорию! Мы уточнили скоуп и подробно описали, какие уязвимости вы можете искать.
〰️ В Охоте участвуют все публичные сервисы Yandex Cloud
〰️ Сервисы делятся на 3 группы по критичности
〰️ Критичнее группа == выше награда!
Переходите на сайт программы и изучайте все детали!
Удачной охоты на новогодних каникулах!🎄
Переходите на сайт программы и изучайте все детали!
Удачной охоты на новогодних каникулах!
Please open Telegram to view this post
VIEW IN TELEGRAM
Привет, охотники!
Пост с итогами года соберем уже в январе, но точно можем сказать, что год был классным: благодаря вам сервисы Яндекса стали ещё надежнее⭐️
🎁 По традиции, в декабре самым активным исследователям мы отправляем не только заслуженные выплаты, но и классные подарки!
В нашем секьюрном черном пакете собраны приятные сюрпризы: мерч Охоты и открытки, заботливо подписанные нашими инженерами💔
⏩ Хотите узнать, что ещё внутри? Присоединяйтесь к Охоте 🖥
Желаем каждому охотнику найти RCE, но давайте уже после праздников🙂
🟣 До встречи в новом году!
Пост с итогами года соберем уже в январе, но точно можем сказать, что год был классным: благодаря вам сервисы Яндекса стали ещё надежнее
В нашем секьюрном черном пакете собраны приятные сюрпризы: мерч Охоты и открытки, заботливо подписанные нашими инженерами
Желаем каждому охотнику найти RCE, но давайте уже после праздников
Please open Telegram to view this post
VIEW IN TELEGRAM