vovka3003

vovka3003

Пикабушник
5520 рейтинг 3 подписчика 11 подписок 19 постов 8 в горячем
Награды:
5 лет на Пикабу
13

Как я искал уязвимости в мессенджере MAX, и что из этого вышло

Решил я давеча погонять MAX (что это за зверь вообще такой..).

Как я искал уязвимости в мессенджере MAX, и что из этого вышло

Но, засирать смарт не очень хотелось - поставил на виртуальный андроид, зарегался, вышел на парковку переехал с аккаунтом в веб-версию.

Посмотрел, покрутил - конечно еще сыровато всё, достаточно всяких мелких багов и недоделок (например: почему-то нельзя удалить в личной переписке сообщения собеседника, а только свои, но при этом функция "очистить историю чата" - присутствует и чистит всё. Странно и нелогично), где-то не отрабатывает автоматическая прорисовка в интерфейсе, в целом пока еще скудный функционал (в сравнении с той же телегой). В общем - есть над чем работать до состояния "безглючно, полноценно и удобно".

Но не суть..

Я обнаружил странное поведение системы (нет, не "слежка", как многие сейчас подумали 😁).
Не совсем корректная работа. Подумал "может ошибаюсь", сходил, проверил в телегу, ватсапп - не обнаружил подобных "фич"..

Задал вопрос в поддержу MAX, оттуда меня перенаправили в программу Bug bounty, порекомендовав принести отчеты о моих находках туда (заодно, как приятное с полезным - получить вознаграждение за труды - все легально и законно).

Так я стал багхантером: официально зарегистрировался в Standoff365 (площадке, где хакеры вылезают из подвала и одев смокинг с бабочкой меняют свой цвет с "черного" на "белый"), начал работать напрямую с вендором (разработчиком).

Прошел месяц с лишним. Итог:

У меня на руках уже несколько отчетов, которые успешно.. забрили.. В буквальном смысле.

- Один отчет оказался закрытым как "Информативный", несмотря на всяческие мои аргументы, приведенные сценарии и демонстрации. В результате спор приостановлен до разъяснения отправленного мной запроса в РКН на тему: является или нет обнаруженное мной поведение MAX-a - каким-либо нарушением ФЗ в принципе.

- Другой отчет - записали в "дубль" (при наличии в нем 3-х отдельных описываемых проблем), при этом технических и бесспорных доказательств дубликата - так и не предоставили (на последние мои аргументы и прямые вопросы - ответа нет до сих пор).

- Третий отчет - "отклонен" по формальному признаку предоставления мной доказательств, "не соответствующих правилам программы", и что любопытно - "пофиксили" свои правила аккурат после подачи мной отчета (а по предыдущей версии правил мой отчет был целиком валиден - забавно).

По всем вопросам в апелляции - арбитраж площадки Bug Bounty оказался "целиком согласен с вендором" (странный арбитраж, хоть бы одно несоответствие нашли)).

В общем - "битва" перешла на принципиально новый уровень - "юридический спектакль с техническим оттенком". Об обнаруженных возможных нарушениях ФЗ, которые несут в себе мои находки в MAX, отправил дополнительные письма регуляторам (саму ситуацию и взаимодействие с вендором и арбитражем - в более подробном виде описал (без раскрытия технических деталей, ибо не имею права) в своей статье на Хабре (ссылку дать не могу, т.к. не проходит модерацию, ник тот же) - кому не страшны длинные "простыни", где "многа-букафф/мало-картинок" - думаю будет интересно и познавательно).

Всем добра!

Показать полностью 1
0
Вопрос из ленты «Эксперты»

Странная динамика поиска уязвимостей в MAX "белыми хакерами"

Случайно нарвался сегодня на одну любопытную статью на Хабре о программе поиска уязвимостей в "госмессенгере"..

Дата публикации: 06.08.2025
Автор вещает:

В VK в июле 2025 года выплатили за найденные в Max уязвимости 7 811 435 рублей в рамках принятия от белых хакеров 79 отчётов с багами в работе мессенджера (46% отчётов подтверждены как полезные и уникальные).

Скрин из статьи источника "за июль 2025"

Скрин из статьи источника "за июль 2025"

И меня, как участника программы ББ на одной из указанных платформ заинтересовали эти цифры, т.к. уже последнюю неделю наблюдаю актуальные на сегодняшний день (спустя почти 2 месяца):

03.10.2025

03.10.2025

Любопытства ради взял в руки калькулятор.. Считаю разницу (за эти 2 месяца):

Всего выплачено: 12 915 ты.р.
Средняя выплата: n/a
Выплачено за последние 90 дней 2 месяца : 12 915 ты.р.
Всего отчетов принято: 19
Всего отчетов сдано: 60

13k р. за 2 месяца и 19 принятых отчетов, Карл..

А за 1-й месяц: 7,5 мультов..

И это при минимальной обещанной сумме в 30k за уязвимость "низкого" уровня:

Кто может логически объяснить - почему такая волатильность динамики?

Все дыры закрыты, уязвимостей больше нет? Кончились деньги? Белым хакерам это уже не интересно..?

Или: 🤔:

Показать полностью 3
203

Интервидение. Шаман. Кринж...2

Послушал, как спел Шаман - улыбнуло.. Зачем вообще было туда соваться? Есть же нормальные сильные вокалисты в нашей необъятной.
Ну, высказал мнение к посту в Телеграм-канале "Интервидения" (https://t.me/intervision_world/713). Вижу - не один я, а многие другие люди (не боты). Мнение сошлось на том, что "благородным" поступком (отказаться от участия) было бы это сделать ДО выступления или ПОСЛЕ судейства. А сейчас конечно пойдет отбеливание, что некрасивое и кривое исполнение - результат происка врагов и диверсантов)))
Ну и когда подчеркнул интересный момент в видео (о-о-о-шка, когда микрофон был в стороне) - все негативные сообщения к этому посту потёрли. И стало понятно, кто у руля))

Знаю точно - на "Пикабу" самые честные судьи..))

30

Альтернатива Telegram и WhatsApp для звонков в связи с блокировкой сотовыми операторами

Вообще взбесило то, как ОпСоС-ы решили подзаработать. Формулировка "повысить прибыль" бесстыдно смешалась с "борьбой с мошенниками". Тьфу! Слов нет..

Хотя не об операторах речь, пусть идут лесом нах..

Вчера решил найти альтернативу, т.к. часто общался общаюсь по межгороду с людьми через звонки в мессенджерах.

Наткнулся на twinme (есть версия для андроид, ios и windows 10+, ищем по названию в своих "маркетах").

Выглядит так..

Выглядит так..

Поставил себе и дочке, протестил. Звонки через мобильные данные работают без проблем. Сам интерфейс минималистичный, но, собственно больше ничего не требуется..

Возможно, что "гроссе-тройке" когда-то начнет лочить и это приложение, но, вижу, что кроме него есть ещё много альтернатив.

Всем добра!

Будьте на связи!

Показать полностью 1
315

Мама "просмартфонила" ребенка...2

К счастью ребенок остался жив! 🙏

Мама "просмартфонила" ребенка...

Из сводки ГИБДД:

В минувший понедельник в Белгороде водитель легковушки сбил 3-летнего ребенка на пешеходном переходе

Авария случилась 23 декабря на улице Молодёжной. 50-летний водитель не пропустил пешеходов. Ребёнка с травмами доставили в больницу, жизни девочки ничего не угрожает.

По факту ДТП начали административное расследование. Водителя привлекли к ответственности за непредоставление преимущества пешеходам, а маму девочки – за ненадлежащее исполнение родительских обязанностей.

Показать полностью 1
Отличная работа, все прочитано!