Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Несколько дней назад у компании Yahoo случился скандал. Компания предложила исследователям, обнаружившим опасную XSS-уязвимость на сайте, вознаграждение в виде подарочного сертификата на покупку в фирменном магазине. Из расчета $12,50 за уязвимость специалисты из швейцарской компании High-Tech Bridge могли разве что купить себе маечку фирменного фиолетового цвета с логотипом.

Теперь Yahoo пытается исправить подмоченную репутацию. Компания объявила о «пересмотре» политики выплаты вознаграждений за уязвимости. С официальным разъяснением выступил лично Рамзес Мартинез (Ramses Martinez) — тот самый менеджер, который и выслал подарочный сертификат. Он сказал, что рассылка маек у них раньше была стандартном способом благодарности в таких случаях.

Наверное, Рамзес получил нагоняй на самом высшем уровне руководства корпорации. Он пообещал, что с 31 октября вступят в силу новые правила оплаты за баги. Сумма вознаграждения составит от $150 до $15 000, в зависимости от серьезности бага. При этом компания обещает задним числом оплатить все уязвимости, о которых ей сообщили с 1 июля 2013 года.

Yahoo понимает, что с хакерским сообществом нужно дружить, и компания должна иметь хорошую репутацию, иначе это грозит неприятными последствиями. Прочитав историю про майку, другой специалист по безопасности может и не сообщить в Yahoo о найденной уязвимости.

По совету ребят из High-Tech Bridge, Разес пообещал реализовать и нечто вроде «доски почета» для тех, кто сообщает об уязвимостях.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии