Не проверишь - informative
Некорректно. Не стоит так делать, нужно просто зарепортить и все. А там и 1к$ может быть (за креды внутри apk, например)
https://krevetk0.medium.com/credential-stuffing-in-bug-bounty-hunting-7168dc1d3153
тут зависит от программы. адекватные программы сами проверят. отморозки скажут - пососибо вот тебе 100 баксов. мне порой у таких отморозков приходилось скулю эксплуатировать чтоб доказать что это не фигня какая-то. и что атакующему не потребуется каких-то дополнительных уязвимостей.
Обсуждают сегодня