vovka3003

vovka3003

Пикабушник
5520 рейтинг 3 подписчика 11 подписок 19 постов 8 в горячем
Награды:
5 лет на Пикабу
13

Как я искал уязвимости в мессенджере MAX, и что из этого вышло

Решил я давеча погонять MAX (что это за зверь вообще такой..).

Как я искал уязвимости в мессенджере MAX, и что из этого вышло

Но, засирать смарт не очень хотелось - поставил на виртуальный андроид, зарегался, вышел на парковку переехал с аккаунтом в веб-версию.

Посмотрел, покрутил - конечно еще сыровато всё, достаточно всяких мелких багов и недоделок (например: почему-то нельзя удалить в личной переписке сообщения собеседника, а только свои, но при этом функция "очистить историю чата" - присутствует и чистит всё. Странно и нелогично), где-то не отрабатывает автоматическая прорисовка в интерфейсе, в целом пока еще скудный функционал (в сравнении с той же телегой). В общем - есть над чем работать до состояния "безглючно, полноценно и удобно".

Но не суть..

Я обнаружил странное поведение системы (нет, не "слежка", как многие сейчас подумали 😁).
Не совсем корректная работа. Подумал "может ошибаюсь", сходил, проверил в телегу, ватсапп - не обнаружил подобных "фич"..

Задал вопрос в поддержу MAX, оттуда меня перенаправили в программу Bug bounty, порекомендовав принести отчеты о моих находках туда (заодно, как приятное с полезным - получить вознаграждение за труды - все легально и законно).

Так я стал багхантером: официально зарегистрировался в Standoff365 (площадке, где хакеры вылезают из подвала и одев смокинг с бабочкой меняют свой цвет с "черного" на "белый"), начал работать напрямую с вендором (разработчиком).

Прошел месяц с лишним. Итог:

У меня на руках уже несколько отчетов, которые успешно.. забрили.. В буквальном смысле.

- Один отчет оказался закрытым как "Информативный", несмотря на всяческие мои аргументы, приведенные сценарии и демонстрации. В результате спор приостановлен до разъяснения отправленного мной запроса в РКН на тему: является или нет обнаруженное мной поведение MAX-a - каким-либо нарушением ФЗ в принципе.

- Другой отчет - записали в "дубль" (при наличии в нем 3-х отдельных описываемых проблем), при этом технических и бесспорных доказательств дубликата - так и не предоставили (на последние мои аргументы и прямые вопросы - ответа нет до сих пор).

- Третий отчет - "отклонен" по формальному признаку предоставления мной доказательств, "не соответствующих правилам программы", и что любопытно - "пофиксили" свои правила аккурат после подачи мной отчета (а по предыдущей версии правил мой отчет был целиком валиден - забавно).

По всем вопросам в апелляции - арбитраж площадки Bug Bounty оказался "целиком согласен с вендором" (странный арбитраж, хоть бы одно несоответствие нашли)).

В общем - "битва" перешла на принципиально новый уровень - "юридический спектакль с техническим оттенком". Об обнаруженных возможных нарушениях ФЗ, которые несут в себе мои находки в MAX, отправил дополнительные письма регуляторам (саму ситуацию и взаимодействие с вендором и арбитражем - в более подробном виде описал (без раскрытия технических деталей, ибо не имею права) в своей статье на Хабре (ссылку дать не могу, т.к. не проходит модерацию, ник тот же) - кому не страшны длинные "простыни", где "многа-букафф/мало-картинок" - думаю будет интересно и познавательно).

Всем добра!

Показать полностью 1
0
Вопрос из ленты «Эксперты»

Странная динамика поиска уязвимостей в MAX "белыми хакерами"

Случайно нарвался сегодня на одну любопытную статью на Хабре о программе поиска уязвимостей в "госмессенгере"..

Дата публикации: 06.08.2025
Автор вещает:

В VK в июле 2025 года выплатили за найденные в Max уязвимости 7 811 435 рублей в рамках принятия от белых хакеров 79 отчётов с багами в работе мессенджера (46% отчётов подтверждены как полезные и уникальные).

Скрин из статьи источника "за июль 2025"

Скрин из статьи источника "за июль 2025"

И меня, как участника программы ББ на одной из указанных платформ заинтересовали эти цифры, т.к. уже последнюю неделю наблюдаю актуальные на сегодняшний день (спустя почти 2 месяца):

03.10.2025

03.10.2025

Любопытства ради взял в руки калькулятор.. Считаю разницу (за эти 2 месяца):

Всего выплачено: 12 915 ты.р.
Средняя выплата: n/a
Выплачено за последние 90 дней 2 месяца : 12 915 ты.р.
Всего отчетов принято: 19
Всего отчетов сдано: 60

13k р. за 2 месяца и 19 принятых отчетов, Карл..

А за 1-й месяц: 7,5 мультов..

И это при минимальной обещанной сумме в 30k за уязвимость "низкого" уровня:

Кто может логически объяснить - почему такая волатильность динамики?

Все дыры закрыты, уязвимостей больше нет? Кончились деньги? Белым хакерам это уже не интересно..?

Или: 🤔:

Показать полностью 3
203

Интервидение. Шаман. Кринж...2

Послушал, как спел Шаман - улыбнуло.. Зачем вообще было туда соваться? Есть же нормальные сильные вокалисты в нашей необъятной.
Ну, высказал мнение к посту в Телеграм-канале "Интервидения" (https://t.me/intervision_world/713). Вижу - не один я, а многие другие люди (не боты). Мнение сошлось на том, что "благородным" поступком (отказаться от участия) было бы это сделать ДО выступления или ПОСЛЕ судейства. А сейчас конечно пойдет отбеливание, что некрасивое и кривое исполнение - результат происка врагов и диверсантов)))
Ну и когда подчеркнул интересный момент в видео (о-о-о-шка, когда микрофон был в стороне) - все негативные сообщения к этому посту потёрли. И стало понятно, кто у руля))

Знаю точно - на "Пикабу" самые честные судьи..))

30

Альтернатива Telegram и WhatsApp для звонков в связи с блокировкой сотовыми операторами

Вообще взбесило то, как ОпСоС-ы решили подзаработать. Формулировка "повысить прибыль" бесстыдно смешалась с "борьбой с мошенниками". Тьфу! Слов нет..

Хотя не об операторах речь, пусть идут лесом нах..

Вчера решил найти альтернативу, т.к. часто общался общаюсь по межгороду с людьми через звонки в мессенджерах.

Наткнулся на twinme (есть версия для андроид, ios и windows 10+, ищем по названию в своих "маркетах").

Выглядит так..

Выглядит так..

Поставил себе и дочке, протестил. Звонки через мобильные данные работают без проблем. Сам интерфейс минималистичный, но, собственно больше ничего не требуется..

Возможно, что "гроссе-тройке" когда-то начнет лочить и это приложение, но, вижу, что кроме него есть ещё много альтернатив.

Всем добра!

Будьте на связи!

Показать полностью 1
315

Мама "просмартфонила" ребенка...2

К счастью ребенок остался жив! 🙏

Мама "просмартфонила" ребенка...

Из сводки ГИБДД:

В минувший понедельник в Белгороде водитель легковушки сбил 3-летнего ребенка на пешеходном переходе

Авария случилась 23 декабря на улице Молодёжной. 50-летний водитель не пропустил пешеходов. Ребёнка с травмами доставили в больницу, жизни девочки ничего не угрожает.

По факту ДТП начали административное расследование. Водителя привлекли к ответственности за непредоставление преимущества пешеходам, а маму девочки – за ненадлежащее исполнение родительских обязанностей.

Показать полностью 1
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества