👩💻 Bug Bounty с нуля: от выбора программы до первого принятого репорта — 25 августа 2026 г. в 10:17:06.983
👩💻 Bug Bounty с нуля: от выбора программы до первого принятого репорта За 4 месяца – 20+ репортов, принято два: IDOR в API финтех-сервиса и reflected XSS в поддомене, который команда безопасности полгода не трогала. Суммарный баунти $200 и ни одного дупликата – если знать, куда смотреть. Автор разбирает полный kill chain багхантера по MITRE ATT&CK: разведка через T1595.002, T1596 (Shodan, Censys, crt.sh), эксплуатация через T1190. Отдельно – как Google Dorking с `inurl:/security.txt` находит программы вне HackerOne и Bugcrowd, где конкуренция почти нулевая. — Детально про scope: почему wildcard `*. target . com`– не карт-бланш, какие действия ведут к бану, и чем self-XSS отличается от принимаемого репорта. ⏺ codeby.net #BugBounty #Vulnerability #Scanning #Recon // ❓ cyber in network security // max.ru/cyberins

