Перейти к основному содержимому

Белое хакерство — чек-лист самопроверки

Загрузка вопросов…

Вопросы

  1. Чем белый хакер отличается от чёрного в правовом и этическом смысле?
  2. Что такое scope в программе Bug Bounty и почему out of scope опасен для исследователя?
  3. Какие элементы должны быть в минимально достаточном отчёте об уязвимости?
  4. Что такое PoC и зачем он нужен команде вендора?
  5. Как CVSS связан с размером выплаты в bounty?
  6. Что такое координированное раскрытие (CVD) и типичный срок эмбарго?
  7. Чем Bug Bounty отличается от VDP?
  8. Что означает safe harbor в политике программы?
  9. Какие этапы проходит отчёт после отправки (triage)?
  10. Что такое duplicate и как избежать потери приоритета?
  11. Куда отправляют уязвимости в продуктах Microsoft?
  12. Чем Google VRP отличается от Patch Rewards?
  13. Почему программы Apple считаются сложными для новичков?
  14. Какие три траектории карьеры описаны в разделе?
  15. Зачем нужны CTF и лаборатории перед атакой реальных сервисов?
  16. Что такое security.txt по RFC 9116?
  17. Какие артефакты стоит сохранять при споре о выплате?
  18. Что такое full disclosure и какие риски он несёт?
  19. Какие «слепые зоны» остаются во внешних конфликтах вендор–исследователь?
  20. Какую статью УК РФ в РФ чаще всего упоминают при несанкционированном доступе?
  21. Чем CVE отличается от CWE?
  22. Что такое safe harbor и зачем он исследователю?
  23. Какие поля обязательны в отчёте HackerOne?
  24. Что такое chaining и почему за него платят больше?
  25. Чем пентест отличается от Bug Bounty по бюджету компании?
  26. Что такое Patch Tuesday у Microsoft?
  27. Почему тест AWS «чужого» аккаунта запрещён?
  28. Какие артефакты сохранять при споре о prior disclosure?
  29. Что такое VDP без выплаты и зачем он существует?
  30. Назовите три платформы-посредника для Bug Bounty.

Практические задания

  1. Найдите security.txt у трёх любимых сервисов и выпишите Contact и Policy.
  2. Пройдите один модуль PortSwigger (например, SQL injection) и оформите учебный мини-отчёт по шаблону из статьи 2.
  3. Сравните scope двух программ на HackerOne и отметьте различия в запретах (DoS, социнженерия).
  4. Рассчитайте CVSS 3.1 для учебного IDOR с калькулятором FIRST.

Повторение

Если на половину вопросов ответ уверенный — вернитесь к основам и оформлению отчёта. Для практики — тестирование ИБ.


См. также

Другие статьи этого же раздела в боковом меню (как на странице "О разделе").