Получи случайную криптовалюту за регистрацию!

Bounty On Coffee

Логотип телеграм канала @bountyoncoffee — Bounty On Coffee B
Логотип телеграм канала @bountyoncoffee — Bounty On Coffee
Адрес канала: @bountyoncoffee
Категории: Технологии
Язык: Русский
Количество подписчиков: 2.27K
Описание канала:

Заметки по пентестам, bugbounty, разработке, менеджменту...
ЛС: @r0hack

Рейтинги и Отзывы

2.50

2 отзыва

Оценить канал bountyoncoffee и оставить отзыв — могут только зарегестрированные пользователи. Все отзывы проходят модерацию.

5 звезд

0

4 звезд

1

3 звезд

0

2 звезд

0

1 звезд

1


Последние сообщения 2

2022-09-12 14:41:49 Частенько возникают горячие споры по темам:
Где хранить токены? Так куки или JWT ?

Интересный материал, где все это разложили по полочкам
https://gist.github.com/zmts/802dc9c3510d79fd40f9dc38a12bccfc

#tokens #auth
1.7K viewsedited  11:41
Открыть/Комментировать
2022-09-09 14:33:01
Тоже интересная история с WB. Но у меня там сейчас не 2 уязвимости ожидают рассмотрения, а около 20. Эти проблемы с рассмотрением багов у них начались после мартовских событий взлома WB. До этого, хоть и не стабильно, но выплачивали, около 700к было выплачено…
1.6K viewsedited  11:33
Открыть/Комментировать
2022-09-08 10:40:48 #FuckBounty

Bug Bounty, которой нет

Крысы брусничные

https://telegra.ph/Bug-Bounty-kotoroj-net-09-08
948 views07:40
Открыть/Комментировать
2022-09-08 10:40:48 Тоже интересная история с WB. Но у меня там сейчас не 2 уязвимости ожидают рассмотрения, а около 20.

Эти проблемы с рассмотрением багов у них начались после мартовских событий взлома WB.

До этого, хоть и не стабильно, но выплачивали, около 700к было выплачено за период с сентября по февраль. Но вот после марта реально тишина, а там уже более года, как висят High баги.
1.1K viewsedited  07:40
Открыть/Комментировать
2022-09-05 13:37:00 Очень крутой MindMap, который поможет при тестирования безопасности API.

Разделен на 2 части:
- Разведка
- Тестирование

https://dsopas.github.io/MindAPI/play/

#api #pentest
1.3K views10:37
Открыть/Комментировать
2022-09-04 20:07:38
На БагБаунти платят не только деньгами, едой и бонусами, но и …
1.1K views17:07
Открыть/Комментировать
2022-09-03 22:50:14 Мой топ самых часто используемых плагинов Burp Suite.

Turbo Intruder
Навороченная, много потоковая, версия Intruder. Хорошо проявляет себя при тестировании Race Condition. Также часто использую при переборе OTP.

Autorize
Must Have при тестировании логики приложений. Подробнее уже описывал тут.

Param Miner
Помогает находит скрытые куки, HTTP-заголовки, параметры. Можно находить такие уязвимости, как Web Cache Poisoning

IP Rotator
Удобный плагин, который помогает легко обходить всякие рейт лимиты, если они по IP.

BackSlash + Active Scan ++
Эти плагины в сочетании с основным сканером Burp Suite дают хороший выхлоп. Параллельно с ручным фаззингом можно запустить их, только осторожно с эндпоинтами на создание/изменение/удаление.

JS Miner
Плагин помогает находить всякие полезные данные в JS и JSON файлах. Только вот Burp’у от него иногда бывает плохо.

HTTP Mock
Хорошее дополнение к Match&Replace, который помогает менять не только кусочек ответа, а целиком ответ.

GraphQL Raider
Сильно помогает при тестировании API с GraphQL

PDF Viewer
Плагин умеет прямо в бурпе открывать PDF файлы.

Также всякие Upload Scanner, InQL Scanner, HTTP Request Smuggler, NGINX Alias Traversal, CSP Bypass, NTLM Challenge Decoder, OpenAPI Parser которые используются намного реже.

#burp #plugins
1.1K viewsedited  19:50
Открыть/Комментировать
2022-09-02 09:54:32 ​​ Подборка браузерных расширений для Bug Bounty и пентеста

Некоторые расширения для браузера, которые помогают находить ошибки безопасности во время просмотра страницы.

KNOXSS для XSS
Расширение предназначено для поиска XSS уязвимостей, когда мы просматриваем веб-сайт. Доступно в двух версиях: бесплатная Community Edition и платная Pro версия.

Wappalyzer
Определяет CMS, JS-библиотеки, фреймворки и другие технологии, используемые на сайте. Это поможет вам сосредоточить процесс разведки на определенной технологии и ее версии.

Hackbar
Содержит полезные нагрузки для XSS-атак, SQL-инъекций, обхода WAF, LFI и т. д.

DotGit
Расширение для проверки наличия .git на посещаемых веб-сайтах. Также проверяет открытые файлы .env, security.txt и многое другое.

ModHeader
Помогает легко изменять заголовки HTTP-запросов и ответов в браузере.

Beautifier & Minify
Приводит в читабельный вид CSS, HTML и JavaScript код.

Retire.js
Отображает наличие уязвимих библиотек JavaScript. Это помогает найти известные уязвимости в JS и некоторые CVE, влияющие на сайты с уязвимой JS библиотекой.

Email Extractor
Автоматически сохраняет адреса электронной почты с веб-страниц, которые мы посещаем. Помогает при проведении атак социальной инженерии, брутфорс атак и т. д.

TruffleHog Chrome Extension
Сканирует посещаемые веб-сайты в поисках API ключей и учетных данных и уведомляет вас, если они будут найдены.

Fake Filler
Цель этого расширения — упростить и ускорить тестирование заполняемых форм разработчиками и тестировщиками. Помогает заполнить все формы ввода (текстовые поля, области, раскрывающиеся списки и т. д.) поддельными и случайно сгенерированными данными.

Cookie Editor
Позволяет изменять, удалять, добавлять значения cookie для различных целей тестирования. Можно протестировать на ошибки контроля доступа, повышение привилегий и т. д.

#web
703 views06:54
Открыть/Комментировать
2022-08-26 08:47:57
На стенде у Codeby на OffZone хорошие призы. На фото рюкзак и павербанк за квиз.
А сегодня вообще будут разыгрывать 2 самоката!
1.2K views05:47
Открыть/Комментировать