Баг-баунти: как я нашла критическую уязвимость в крупном банке - Энергия
Затухание рейтинга
0–49 очков -0.2/час Мягкое
50–100 очков -0.5/час Среднее
100+ очков -1.0/час Активное

Дополнительно

Баг-баунти: как я нашла критическую уязвимость в крупном банке

21 Июл 2026 284
Обычно мои находки в bug bounty — это мелочи: XSS на забытой поддомене или небольшая утечка данных через API. За них платят $100-300, и это скорее хобби. Но в прошлом месяце я наткнулась на нечто серьёзное. Я тестировала мобильное приложение одного из топ-5 банков. Методом перебора и анализа трафика я обнаружила, что эндпоинт, отвечающий за смену привязанного номера телефона, не проверяет токен сессии должным образом. Проще говоря, зная только номер телефона жертвы, можно было перехватить управление аккаунтом за три запроса. Руки тряслись, когда я писала отчёт. Я боялась, что меня примут за злоумышленника. Но служба безопасности отреагировала молниеносно. Через 2 часа со мной связались, через сутки выплатили $50,000, а через неделю выкатили патч. Это было невероятное чувство: ты не просто нашёл дыру, ты реально защитил тысячи людей от мошенников. Белая шляпа — это не просто модный термин, это ответственность.
Н
Нина Соловьёва Перейти к профилю

Комментарии 0

  • Будьте первым, кто оставит комментарий!

Вернуться ко всем постам