@oldsysops
C'est un indien il m'avait déjà contacté ya 2 ans pour une vulnérabilité facilement trouvable, écrite en anglais approximatif. Là il me sort 4 ou 5 vulnérabilités par jour. Des pages et des pages d'explications avec plein de bullet points en parfait anglais... On a un programme de bug bounty. Donc les gens tombent dessus. J'ai jamais réussi à nous inscrire a un truc type hackerone ils demandaient des dizaines de milliers de dollars juste pour s'inscrire...
@oldsysops
La motivation c'est les sous. On lui a versé 3000 euros pour une vingtaine de failles là. Dont des trucs très malins qu'un humain mettrait des jours ou des semaines à trouver... Je ne connais pas le modèle employé non ni le coût mais ça doit être assez faible. Techniquement le truc est très bon. Il comprend vraiment très bien les arcanes du code. Donc peut-être l'humain derrière le guide bien... En tout cas le gars semble bien comprendre le sujet des failles.
@oldsysops
Juste un humain ne peut pas trouver autant de trucs aussi vite. Surtout en anglais sur un logiciel en français avec plein de commentaires en français et un langage de programmation custom...
@oldsysops
Ça me fait très chier de devoir gérer ça mais c'est des vraies failles, les rapports sont très complets et ça aurait coûté 10 fois plus de les trouver par un audit... Donc c'est pas si mal pour notre petit budget mais bon c'est plutôt stressant de se dire qu'un gars comme ça peut trouver autant de failles en si peu de temps... :-/
@oldsysops Si ça t'intéresse je peux te forwarder un report par mail pour que tu vois à quoi ça ressemble.