What Happened to HackerOne? 🔥 Горячее
HackerOne прошёл путь от идеи безопасного пространства для этических хакеров до упадка, когда компания потеряла свою изначальную миссию. В 2011 году её создатели создали платформу, чтобы устранить риски судебного преследования исследователей, предлагая им легальный канал для выявления уязвимостей в обмен на вознаграждение. Это стало основой для индустрии баг-бонтов, где первые годы были «золотым веком»: проводились эксклюзивные Live Hacking Events, привлекающие топ-исследователей, с бесплатными поездками, персонализированными плакатами и высокой ценностью для программ.
С тех пор компания изменила стратегию, сместив фокус с поддержки хакеров на развитие внутренних технологий, включая ИИ-агенты для автоматизации тестирования и приоритизации уязвимостей. Основатели признают, что текущие инструменты ещё не готовы заменить человеческий опыт, но стремятся создать систему, где ИИ и исследователи работают в партнёрстве. Однако критики видят, что дух платформы «выродился», а её текущая модель — лишь попытка сохранить рынок, пока не появится более дешёвые альтернативы для компаний, готовых строить собственные платформы. Для хакеров ключевой посыл: их экспертиза остаётся неотъемлемой, а будущее принадлежит тем, кто создаст новую эру баг-бонтов.
Комментарии (149)
HackerOne стал ориентирован на продажи и маркетинг, утратив изначальную миссию в области безопасности и сообщества хакеров. Платформа сталкивается с проблемами: низкое качество отчетов, высокий шум, сложности с оплатой вознаграждений. Некоторые пользователи признают её ценность в обработке оплат и фильтрации, но отмечают, что эти функции можно заменить альтернативными решениями. Компаниям не обязательно использовать HackerOne — можно создать собственную систему на базе существующих инструментов для платежей и фильтрации. Использование ИИ для триажа может сэкономить время, но повышает риск ложных отчетов и снижает качество. Спорно: требуется ли прозрачность в использовании ИИ для триажа и оплат — одни считают это важным, другие — несущественным.
Cursor 0day: When Full Disclosure Becomes the Only Protection Left 🔥 Горячее 💬 Длинная дискуссия
Cursor содержит критическую уязвимость, позволяющую выполнить произвольный код при открытии репозитория с вредоносным файлом git.exe в корне — без каких-либо предупреждений или действий пользователя. Уязвимость проста, но опасна: IDE автоматически запускает этот файл, игнорируя безопасность. Учитывая, что Cursor используют более 7 млн активных пользователей и 50 тыс. компаний, а его оценка достигает $60 млрд, отсутствие реакции на уязвимость, обнаруженную в декабре 2025 года, вызывает серьёзные вопросы.
Mindgard неоднократно сообщал о проблеме через официальные каналы, включая security.txt и HackerOne, но Cursor игнорировал сообщения в течение семи месяцев, несмотря на подтверждение уязвимости и повторные запросы. Только после публичного давления компания признала сбой в автоматизированной системе, но не предприняла действий по исправлению. В ответ исследователи решили раскрыть детали — чтобы защищать пользователей, когда разработчик отказывается это делать. Для защиты рекомендуется блокировать выполнение исполняемых файлов в рабочих каталогах через AppLocker или использовать изолированные среды.
Комментарии (179)
- LLM‑сгенерированные отчёты перегружают команду, их сложно отсеять без риска пропустить реальные проблемы
- Cursor по умолчанию не проверяет рабочее пространство, что позволяет выполнить произвольный код из репозитория (например, git.exe)
- Уязвимость связана с особенностью Windows, когда текущая директория имеет приоритет в поиске исполняемых файлов
- Публичное раскрытие вызвало споры о ответственности разработчиков и необходимости более строгих механизмов доверия
You did this with an AI and you do not understand what you're doing here 🔥 Горячее 💬 Длинная дискуссия
HackerOne — это платформа для координации программ bug bounty, где компании платят исследователям за обнаружение уязвимостей в их системах. Для полноценной работы сайта требуется включенный JavaScript в браузере, так как многие интерактивные функции, включая отправку отчетов и взаимодействие с интерфейсом, зависят от него.
Без JavaScript пользователь не сможет получить доступ к основному функционалу, включая просмотр программ, отправку отчетов об уязвимостях и управление профилем. Это стандартная практика для современных веб-приложений, обеспечивающая безопасность и удобство использования.
Комментарии (431)
- Пользователи обсуждают волну бесполезных AI-генерируемых отчетов об уязвимостях (например, для cURL), которые тратят время разработчиков.
- Высказываются опасения, что в будущем AI сможет генерировать более правдоподобные, но все же ложные доказательства концепций (PoC).
- Предлагаются решения для борьбы со спамом: платный депозит за отправку отчета, баны, фильтрация по эмодзи и другим признакам AI-текста.
- Обсуждается негативное влияние AI на качество кода, ревью и общую культуру разработки, а также возможные скрытые мотивы таких атак.
- Отмечается профессиональная реакция мейнтейнера (badger) на некорректный отчет и ссылки на соответствующие доклады Дэниела Стенберга о проблеме.
Abusing Entra OAuth for fun and access to internal Microsoft applications 🔥 Горячее
- aka.ms — коротилка Microsoft. Попытка зайти на
https://aka.msпривела к логину только для сотрудников. - akasearch.net — индекс ссылок aka.ms; нашёлся
eng.ms. - eng.ms — домен с приложением EngineeringHub. При входе через личный M365-аккаунт появился consent-запрос на доступ к профилю. После подтверждения — 500-я ошибка, но OAuth-токен уже выдан.
- rescue.eng.ms — поддомен, где после аналогичного согласия открылся Engineering Hub Rescue: список 22 внутренних сервисов Microsoft (Cloud + AI, Gaming, Finance и др.) с полным доступом через обычный аккаунт.
Итог: публичные OAuth-приложения Microsoft внутри корпоративных тенантов могут выдавать токены сторонним пользователям, если не ограничены политикой согласия. Проверьте свои тенанты на наличие подобных приложений и настройте Admin consent workflow, чтобы избежать утечек.
Комментарии (99)
- Документация Microsoft по Entra ID/SSO вызывает у разработчиков «тыкание в темноте» и ошибки конфигурации.
- Уязвимости в мультитенантных приложениях возникают из-за непроверенных полей токена (iss, tid, audience) и отсутствия фильтрации по тенантам.
- Даже внутренние сервисы Microsoft открыты в интернет из-за политики Zero Trust, что увеличивает поверхность атаки.
- Исследователь получил RCE на сборочных серверах Windows, но Microsoft не выплатила ни цента, вызвав критику программы bug bounty.
- Сообщество советует: не полагаться на Entra для авторизации, всегда валидировать каждое поле токена и строить defense-in-depth.