Отчёт, который приняли с первого раза: как я пишу находки
Раньше я думала, что ценность баг-баунти в найденной уязвимости. Теперь знаю: половина ценности — в отчёте. Плохой отчёт заставляет разработчика самому додумывать риск, и это раздражает.
Я пишу по схеме: что сломано, как воспроизвести шаг за шагом, какой ущерб и что чинить в первую очередь. Без воды и без пафоса. Прикладываю скрины и минимальный код.
Недавно такой отчёт приняли с первого ответа и поблагодарили. Было приятно не за bounty, а за то, что моя работа сэкономила чьё-то время. Безопасность держится на аккуратности, а не на героизме.
Вернуться ко всем постам
Комментарии 0
Будьте первым, кто оставит комментарий!