Hacker News Digest

Тег: #bug-bounty

Постов: 4

What Happened to HackerOne? (blog.teknogeek.io) 🔥 Горячее

HackerOne прошёл путь от идеи безопасного пространства для этических хакеров до упадка, когда компания потеряла свою изначальную миссию. В 2011 году её создатели создали платформу, чтобы устранить риски судебного преследования исследователей, предлагая им легальный канал для выявления уязвимостей в обмен на вознаграждение. Это стало основой для индустрии баг-бонтов, где первые годы были «золотым веком»: проводились эксклюзивные Live Hacking Events, привлекающие топ-исследователей, с бесплатными поездками, персонализированными плакатами и высокой ценностью для программ.

С тех пор компания изменила стратегию, сместив фокус с поддержки хакеров на развитие внутренних технологий, включая ИИ-агенты для автоматизации тестирования и приоритизации уязвимостей. Основатели признают, что текущие инструменты ещё не готовы заменить человеческий опыт, но стремятся создать систему, где ИИ и исследователи работают в партнёрстве. Однако критики видят, что дух платформы «выродился», а её текущая модель — лишь попытка сохранить рынок, пока не появится более дешёвые альтернативы для компаний, готовых строить собственные платформы. Для хакеров ключевой посыл: их экспертиза остаётся неотъемлемой, а будущее принадлежит тем, кто создаст новую эру баг-бонтов.

by hipparchus • 10 августа 2026 г. в 02:23 • 294 points

ОригиналHN

#bug-bounty#ethical-hacking#hackerone#live-hacking-events#llm#platform#vulnerability

Комментарии (149)

HackerOne стал ориентирован на продажи и маркетинг, утратив изначальную миссию в области безопасности и сообщества хакеров. Платформа сталкивается с проблемами: низкое качество отчетов, высокий шум, сложности с оплатой вознаграждений. Некоторые пользователи признают её ценность в обработке оплат и фильтрации, но отмечают, что эти функции можно заменить альтернативными решениями. Компаниям не обязательно использовать HackerOne — можно создать собственную систему на базе существующих инструментов для платежей и фильтрации. Использование ИИ для триажа может сэкономить время, но повышает риск ложных отчетов и снижает качество. Спорно: требуется ли прозрачность в использовании ИИ для триажа и оплат — одни считают это важным, другие — несущественным.

Cursor 0day: When Full Disclosure Becomes the Only Protection Left (mindgard.ai) 🔥 Горячее 💬 Длинная дискуссия

Cursor содержит критическую уязвимость, позволяющую выполнить произвольный код при открытии репозитория с вредоносным файлом git.exe в корне — без каких-либо предупреждений или действий пользователя. Уязвимость проста, но опасна: IDE автоматически запускает этот файл, игнорируя безопасность. Учитывая, что Cursor используют более 7 млн активных пользователей и 50 тыс. компаний, а его оценка достигает $60 млрд, отсутствие реакции на уязвимость, обнаруженную в декабре 2025 года, вызывает серьёзные вопросы.

Mindgard неоднократно сообщал о проблеме через официальные каналы, включая security.txt и HackerOne, но Cursor игнорировал сообщения в течение семи месяцев, несмотря на подтверждение уязвимости и повторные запросы. Только после публичного давления компания признала сбой в автоматизированной системе, но не предприняла действий по исправлению. В ответ исследователи решили раскрыть детали — чтобы защищать пользователей, когда разработчик отказывается это делать. Для защиты рекомендуется блокировать выполнение исполняемых файлов в рабочих каталогах через AppLocker или использовать изолированные среды.

by Synthetic7346 • 14 июля 2026 г. в 17:58 • 382 points

ОригиналHN

#app-locker#bug-bounty#cursor#full-disclosure#git#hackerone#responsible-disclosure#security-vulnerability#windows#zero-day

Комментарии (179)

  • LLM‑сгенерированные отчёты перегружают команду, их сложно отсеять без риска пропустить реальные проблемы
  • Cursor по умолчанию не проверяет рабочее пространство, что позволяет выполнить произвольный код из репозитория (например, git.exe)
  • Уязвимость связана с особенностью Windows, когда текущая директория имеет приоритет в поиске исполняемых файлов
  • Публичное раскрытие вызвало споры о ответственности разработчиков и необходимости более строгих механизмов доверия

You did this with an AI and you do not understand what you're doing here (hackerone.com) 🔥 Горячее 💬 Длинная дискуссия

HackerOne — это платформа для координации программ bug bounty, где компании платят исследователям за обнаружение уязвимостей в их системах. Для полноценной работы сайта требуется включенный JavaScript в браузере, так как многие интерактивные функции, включая отправку отчетов и взаимодействие с интерфейсом, зависят от него.

Без JavaScript пользователь не сможет получить доступ к основному функционалу, включая просмотр программ, отправку отчетов об уязвимостях и управление профилем. Это стандартная практика для современных веб-приложений, обеспечивающая безопасность и удобство использования.

by redbell • 22 сентября 2025 г. в 07:59 • 900 points

ОригиналHN

#bug-bounty#curl#hackerone#javascript#llm#proof-of-concept#security#spam#web-applications

Комментарии (431)

  • Пользователи обсуждают волну бесполезных AI-генерируемых отчетов об уязвимостях (например, для cURL), которые тратят время разработчиков.
  • Высказываются опасения, что в будущем AI сможет генерировать более правдоподобные, но все же ложные доказательства концепций (PoC).
  • Предлагаются решения для борьбы со спамом: платный депозит за отправку отчета, баны, фильтрация по эмодзи и другим признакам AI-текста.
  • Обсуждается негативное влияние AI на качество кода, ревью и общую культуру разработки, а также возможные скрытые мотивы таких атак.
  • Отмечается профессиональная реакция мейнтейнера (badger) на некорректный отчет и ссылки на соответствующие доклады Дэниела Стенберга о проблеме.

Abusing Entra OAuth for fun and access to internal Microsoft applications (research.eye.security) 🔥 Горячее

  • aka.ms — коротилка Microsoft. Попытка зайти на https://aka.ms привела к логину только для сотрудников.
  • akasearch.net — индекс ссылок aka.ms; нашёлся eng.ms.
  • eng.ms — домен с приложением EngineeringHub. При входе через личный M365-аккаунт появился consent-запрос на доступ к профилю. После подтверждения — 500-я ошибка, но OAuth-токен уже выдан.
  • rescue.eng.ms — поддомен, где после аналогичного согласия открылся Engineering Hub Rescue: список 22 внутренних сервисов Microsoft (Cloud + AI, Gaming, Finance и др.) с полным доступом через обычный аккаунт.

Итог: публичные OAuth-приложения Microsoft внутри корпоративных тенантов могут выдавать токены сторонним пользователям, если не ограничены политикой согласия. Проверьте свои тенанты на наличие подобных приложений и настройте Admin consent workflow, чтобы избежать утечек.

by the1bernard • 09 августа 2025 г. в 21:59 • 331 points

ОригиналHN

#azure#bug-bounty#entra#m365#microsoft#oauth#rce#security#zero-trust

Комментарии (99)

  • Документация Microsoft по Entra ID/SSO вызывает у разработчиков «тыкание в темноте» и ошибки конфигурации.
  • Уязвимости в мультитенантных приложениях возникают из-за непроверенных полей токена (iss, tid, audience) и отсутствия фильтрации по тенантам.
  • Даже внутренние сервисы Microsoft открыты в интернет из-за политики Zero Trust, что увеличивает поверхность атаки.
  • Исследователь получил RCE на сборочных серверах Windows, но Microsoft не выплатила ни цента, вызвав критику программы bug bounty.
  • Сообщество советует: не полагаться на Entra для авторизации, всегда валидировать каждое поле токена и строить defense-in-depth.