нашел и зарепортил XSS, ее затриажили и выплатили баунти. Далее спрашивают нормально ли закрыли: если я найду байпас, и в этом же репорте опишу, как мне правильно намекнуть что я хочу деньги? Хорошая программа я думаю и сама заплатит, но точно не заплатят повторную сумму репорта как в меме "we pay double for log4j".
Но и если открою второй репорт с этого же аккаунта после закрытия первого, они же могут меньше заплатить.
Думаю у многих такой вопрос уже был, расскажите что думаете по этому поводу, поделитесь опытом. Спасибо.
Если байпас новый, то и бага новая
Ты повторяешь тот же пейлоад в том же месте и говоришь, что бышу пофиксили (если она не воспроизводится) А если ты ставишь другой пейлоад - открываешь новый репорт
Обсуждают сегодня