oldsysops

@oldsysops@social.dk-libre.fr

main account of @oldsysops@mamot.fr
1 ★ 0 ↺

[?]oldsysops » 🌐
@oldsysops@social.dk-libre.fr

@bohwaz@mamot.fr justement, je me demandait a qui ça arrivait des rapports de vuln par ia!
j'ai des questions :
  • comment tu reçoit ces rapports ?
  • tu es inscrit à un bugbounty ou une plateforme ?
  • quelle est la motivation des rapporteurs de vuln ? (je suppose que c'est un logiciel libre).
  • tu connais le modèle employé ? et le nombre de tokens/prix par vuln ?

    ...

    [?]BohwaZ » 🔓
    @bohwaz@mamot.fr

    @oldsysops
    C'est un indien il m'avait déjà contacté ya 2 ans pour une vulnérabilité facilement trouvable, écrite en anglais approximatif. Là il me sort 4 ou 5 vulnérabilités par jour. Des pages et des pages d'explications avec plein de bullet points en parfait anglais... On a un programme de bug bounty. Donc les gens tombent dessus. J'ai jamais réussi à nous inscrire a un truc type hackerone ils demandaient des dizaines de milliers de dollars juste pour s'inscrire...

      ...

      [?]BohwaZ » 🔓
      @bohwaz@mamot.fr

      @oldsysops
      La motivation c'est les sous. On lui a versé 3000 euros pour une vingtaine de failles là. Dont des trucs très malins qu'un humain mettrait des jours ou des semaines à trouver... Je ne connais pas le modèle employé non ni le coût mais ça doit être assez faible. Techniquement le truc est très bon. Il comprend vraiment très bien les arcanes du code. Donc peut-être l'humain derrière le guide bien... En tout cas le gars semble bien comprendre le sujet des failles.

        ...

        [?]BohwaZ » 🔓
        @bohwaz@mamot.fr

        @oldsysops
        Juste un humain ne peut pas trouver autant de trucs aussi vite. Surtout en anglais sur un logiciel en français avec plein de commentaires en français et un langage de programmation custom...

          ...
          WhilelM a repartagé

          [?]BohwaZ » 🔓
          @bohwaz@mamot.fr

          @oldsysops
          Ça me fait très chier de devoir gérer ça mais c'est des vraies failles, les rapports sont très complets et ça aurait coûté 10 fois plus de les trouver par un audit... Donc c'est pas si mal pour notre petit budget mais bon c'est plutôt stressant de se dire qu'un gars comme ça peut trouver autant de failles en si peu de temps... :-/

            ...
            1 ★ 0 ↺

            [?]oldsysops » 🔓
            @oldsysops@social.dk-libre.fr

            @bohwaz@mamot.fr merci pour se retour détaillé !

              ...

              [?]BohwaZ » 🔓
              @bohwaz@mamot.fr

              @oldsysops Si ça t'intéresse je peux te forwarder un report par mail pour que tu vois à quoi ça ressemble.

                ...

                Historique