Вознаграждение за каждый найденный баг зависит от степени его влияния на работу сервиса, потенциального урона, который уязвимость может нанести, качества отчета и других факторов. Традиционно уязвимости делятся на три типа, в зависимости от степени угрозы и возможного вознаграждения за их обнаружение.
Александр Болотов, директор по информационной безопасности Ozon:
— За последние несколько лет IT-инфраструктура, а вместе с ней и команда разработки Ozon, выросла в несколько раз. Сейчас Ozon — это огромная экосистема, состоящая из более чем 1000 микросервисов. Мы выступаем за изменение культуры взаимодействия вендоров с исследователями безопасности в направлении цивилизованного диалога.
Несмотря на то, что ни одного случая успешной атаки за время существования Ozon не зафиксировано, запуск bug bounty станет еще одним процессом обеспечения безопасности инфраструктуры компании.
ссылка на оригинал статьи https://habr.com/ru/articles/509852/
Добавить комментарий