Сколько просить вознаграждение
От: Аноним  
Дата: 13.10.12 09:21
Оценка:
Есть компания, которая занимается решениями для безопасности (устройства для генерации одноразовых паролей, решения для банковской безопасности). Нашел дырку в их майнстримовом продукте.

Как вы думаете, сколько денег лучше запросить за информацию? И как сказать, чтобы не обиделись?
Re: Сколько просить вознаграждение
От: qwertyop Россия  
Дата: 13.10.12 10:41
Оценка:
> Есть компания, которая занимается решениями для безопасности (устройства
> для генерации одноразовых паролей, решения для банковской безопасности).
> Нашел дырку в их майнстримовом продукте.
>
> Как вы думаете, сколько денег лучше запросить за информацию? И как
> сказать, чтобы не обиделись?

ну так то зависит от очень многого. грубо говоря ну 5 тыщ норм.
Posted via RSDN NNTP Server 2.1 beta
Re: Сколько просить вознаграждение
От: cocacola  
Дата: 13.10.12 13:24
Оценка: +1
Здравствуйте, Аноним, Вы писали:

А>Есть компания, которая занимается решениями для безопасности (устройства для генерации одноразовых паролей, решения для банковской безопасности). Нашел дырку в их майнстримовом продукте.


А>Как вы думаете, сколько денег лучше запросить за информацию? И как сказать, чтобы не обиделись?


Денег вряд ли дадут, скорее накатают ментам (своим коллегам бывшим) чтоб вас проверили, зачем вы ковырялись в их системе и прочее...
Работал в этой системе.
Re: Сколько просить вознаграждение
От: CEMb  
Дата: 14.10.12 05:33
Оценка: 3 (1)
Здравствуйте, Аноним, Вы писали:

А>Есть компания, которая занимается решениями для безопасности (устройства для генерации одноразовых паролей, решения для банковской безопасности). Нашел дырку в их майнстримовом продукте.


А>Как вы думаете, сколько денег лучше запросить за информацию? И как сказать, чтобы не обиделись?


Вообще идея бесперспективная, если авторы сами не инициируют такую деятельность, но можно попробовать сделать так:
— написать письмо с предложением за небольшую сумму поискать дыры в их системе, само собой, деньги платятся только в случае успеха
— если согласятся — поискать и найти, если не согласятся — забить.

изначальный вариант тянет на рекет

можно ещё рассказать за так, а потом попробовать выцыганить у них скидку на их продукт, это уже более реально
Re[2]: Сколько просить вознаграждение
От: nen777w  
Дата: 14.10.12 12:52
Оценка:
А>>Есть компания, которая занимается решениями для безопасности (устройства для генерации одноразовых паролей, решения для банковской безопасности). Нашел дырку в их майнстримовом продукте.
А>>Как вы думаете, сколько денег лучше запросить за информацию? И как сказать, чтобы не обиделись?

C>Денег вряд ли дадут, скорее накатают ментам (своим коллегам бывшим) чтоб вас проверили, зачем вы ковырялись в их системе и прочее...

C>Работал в этой системе.

Ну... не знаю. В свое время контора "Вычислительные силы" это WebMoney которая делала. Заплатила мне 50$ за то что я предоставил им распознавалку их капч.
Я тогда этим увлекался. Но это очень давно было.
Re: Сколько просить вознаграждение
От: Pzz Россия https://github.com/alexpevzner
Дата: 14.10.12 13:35
Оценка:
Здравствуйте, Аноним, Вы писали:

А>Как вы думаете, сколько денег лучше запросить за информацию? И как сказать, чтобы не обиделись?


Я длышал краем уха, кто-то вроде уголовное дело в отношении себя получил за такую вот находку. Так что вы с этим поосторожнее
Re[2]: Сколько просить вознаграждение
От: 1stein Украина  
Дата: 14.10.12 13:58
Оценка:
Здравствуйте, Pzz, Вы писали:

Pzz>Здравствуйте, Аноним, Вы писали:


А>>Как вы думаете, сколько денег лучше запросить за информацию? И как сказать, чтобы не обиделись?


Pzz>Я длышал краем уха, кто-то вроде уголовное дело в отношении себя получил за такую вот находку. Так что вы с этим поосторожнее


Интересно девки пляшут. Например, я нашел уязвимость в некоем продукте и теперь желаю прославиться и поделиться результатами своих исследований со всем миром, написав статью и направив ее в профильные интернет-издания. Однако, из уважения к компании, выпустивший продукт, я готов остаться безвестным и продать им эксклюзивные права на результаты моих исследований, включая права на публикацию статьи.
Вопрос: за что же меня привлекать?
Will code C# for food
Re[3]: Сколько просить вознаграждение
От: Pzz Россия https://github.com/alexpevzner
Дата: 14.10.12 14:21
Оценка:
Здравствуйте, 1stein, Вы писали:

1>Вопрос: за что же меня привлекать?


За то, что родились не в то время и не в том месте.
Re[3]: Сколько просить вознаграждение
От: test06  
Дата: 14.10.12 17:25
Оценка:
Здравствуйте, 1stein, Вы писали:

1>Вопрос: за что же меня привлекать?


А это то же самое, что найти как открыть дверь на склад и сказать хозяину. Реакция очевидна.
Re: Holes Avoid
От: CEMb  
Дата: 14.10.12 18:08
Оценка:
Здравствуйте, Аноним, Вы писали:

Идея!

1. Пишем некий софт, называем его, к примеру, subj
2. Внутрь кладём описалова продуктов с их версиями, где мы нашли дыры.
2.1 Софтина просит на вход ехе-шник, по внутренней базе смотрим, чё это, и выдаём вердикт.
3. Продаём триал!
4. Конторы, которые находят нашим триальным софтом свои дыры, возможно, покупают для будущих поисков.
5. Потом, правда, они ничего не находят, но деньги уже освоены

Не повторяйте это дома!

Кстати, серъёзно, типичных ошибок программистов из-за которых появляются дыры — много. Можно написать программу с неким анализатором дыр. Да поди есть уже такие?
Re: Сколько просить вознаграждение
От: Kernan Ниоткуда https://rsdn.ru/forum/flame.politics/
Дата: 15.10.12 07:43
Оценка: +1
Здравствуйте, Аноним, Вы писали:

А>Есть компания, которая занимается решениями для безопасности (устройства для генерации одноразовых паролей, решения для банковской безопасности). Нашел дырку в их майнстримовом продукте.


А>Как вы думаете, сколько денег лучше запросить за информацию? И как сказать, чтобы не обиделись?

Попробуй продать хакерам. Банкирам тебя проще в ментовку сдать.
Sic luceat lux!
Re[2]: Сколько просить вознаграждение
От: IObserver Ниоткуда  
Дата: 15.10.12 07:46
Оценка:
Здравствуйте, cocacola, Вы писали:

C>Денег вряд ли дадут, скорее накатают ментам (своим коллегам бывшим) чтоб вас проверили, зачем вы ковырялись в их системе и прочее...


Накапать ментам -- можно. Но а что они проверят, если нарушения закона не было? Никто не запрещает изучать в академических целях.

Разве что попытаться взять на понт...

А так, для конторы занимающейся безопасностью -- дыра может очень сильно навредить. Ведь информация может попасть в руки плохим парням, а они то знают что с ней делать.

C>Работал в этой системе.


В России?
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.