Про дефективных менеджеров в банке

Наша компания является клиентом одного крупного банка. Мне сделали там карточку и наш финансовый директор сделал мне аккаунт. Теперь я могу видеть остаток по карте, но у меня нет прав доступа увидеть общий кредитный лимит. В принципе, мне это не особо нужно, но так уж получилось что обнаружил интересный баг в системе банка, который позволяет этот лимит увидеть. Слышал, что многие крупные организации платят за поиск багов в системе безопасности. Не рассчитывал на миллион, но, думаю, крупный банк уж небольшую сумму выделить сможет. Стал искать, куда можно этот репорт отправить. Нагуглил отдельную страницу, где было указано, что банк никаких вознаграждений не выплачивает, и список требований, которые нужно соблюдать для отправки такого репорта. Посидел я, подумал и пришел к выводу, что нафиг мне писать развернутый отчёт учитывая все их требования, если даже спасибо не факт, что скажут. Вот так дефективные менеджеры мало того, что сделали дырявую систему, копеечной экономией делают все, чтобы эти дыры так и оставались не закрытыми.

Вы смотрите срез комментариев. Показать все
237
Автор поста оценил этот комментарий

Ты смотрит, были случаи когда таких энтузиастов потом еще и выебали за то что он нашел баг и сообщил

раскрыть ветку (9)
66
Автор поста оценил этот комментарий

Точно, именно это я и обнаружил. См. мой комментарий ниже

раскрыть ветку (1)
8
Автор поста оценил этот комментарий
Я тебе попробую рассказать как это выглядит внутри.
Снчала надо понять, вот это баг или фича, потом понять, что какой-то рандомный пользователь нашел какой-то рандомный баг. Мб баланс видит кто-то, напрмер баланс видит тот, кто не должен в рамках корпоративных карт. Дальше баг этот классфицируется с точки зрения безопасности, начиная от "ну там клиент гундит" и заканчивая "трындец, бросай все у нас бабки утекают", например как это было с кросс курсами у того же тинька. Верховный суд решил, что граждане могут зарабатывать на ошибочном курсе валют

В зависимости от критичности баг или отправляют на исправления в порядке очереди, т. е. по циклу разработки вы в своем приложении увидите исправление месца через 4 - полгода. Если баг критический, то исправления будут идти немедленно, возможно даже с отключением соответствующей функции.

Теперь по вознаграждениям. Да у тинька есть практика вознаграждений даже за мелкие баги, но у большинства их нет. И все тот же Тинек вполне может выйти на вас в суд в случае финансировых потерь за эксплуатацию крупных багов, тут все одинаковые. Особенно выделяются компании, которые оргнизуют программы типа "bug bouty", например посмотрите на платформу https://app.bugbounty.bi.zone/rating. Но это только крупные котонторы.
32
Автор поста оценил этот комментарий

Такой случай был в одном крупном банке. Парень нашел серьезный баг в приложении, написал в банк и на него полили в суд. В правилах пользования приложения написано, что запрещено анализировать предложение на различные баги и уязвимости.

раскрыть ветку (5)
98
Автор поста оценил этот комментарий

Охуенные запреты :)
- У вас тут дыра в заборе и дверь в золотохранилище открыто, оттуда вон бомж слиток тащит!
Ах ты подлая скотина!!! Ты что не видел что у нас в правилах написано, что нельзя искать дыры в заборах!! В суд на тебя подаем пидорас ебанный!

*тем временем, бомж уже десятый слиток унес*

раскрыть ветку (2)
21
Автор поста оценил этот комментарий
- У вас дыры в безопасности...
- Наши дыры всегда в безопасности!
41
Автор поста оценил этот комментарий

Поэтому надо не искать дыры, а выносить золото. Бомж умный, будь как бомж.

23
Автор поста оценил этот комментарий

Интересно, насколько легален и юридически значим такой запрет?

4
Автор поста оценил этот комментарий

Можно не надо? )))

12
Автор поста оценил этот комментарий

Судя по нику, это история из Вашей жизни? :)

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку