hh.ru платит до 500 тысяч за критические уязвимости

hh.ru платит до 500 тысяч за критические уязвимости

hh.ru платит до 500 тысяч за критические уязвимости

HeadHunter выходит в открытый баг-баунти. Теперь проверить сервисы крупнейшей российской платформы онлайн-рекрутинга на прочность смогут все желающие исследователи безопасности на площадке Standoff Bug Bounty. Компания привлекает независимых баг-хантеров к тестированию своей инфраструктуры, сервисами HeadHunter ежемесячно пользуются около 18 млн человек, так что на кону действительно много.

За самые опасные находки обещают до 500 тысяч рублей.

В рамках публичной программы можно исследовать ключевые цифровые активы компании: основной сайт hh.ru, облачную CRM-систему для рекрутинга Talantix и профессиональную соцсеть «Сетка».

Вознаграждение зависит от уровня критичности уязвимости. За баги критического уровня — до 500 тысяч рублей, за уязвимости высокой степени опасности — до 250 тысяч.

До этого HeadHunter тестировала формат в приватном режиме, а также участвовала в закрытом мероприятии для баг-хантеров на Standoff Bug Bounty. Тогда исследователям суммарно выплатили более 920 тысяч рублей.

«Мы — одна из крупнейших площадок для поиска работы, и нам есть что терять, — отметил руководитель кибербезопасности HeadHunter Михаил Щербаков. — Когда компания понимает ценность своих данных и сервисов, она неизбежно сопоставляет риски и ищет эффективные инструменты защиты. hh.ru сделан для людей, и нам важно, чтобы их базовая потребность в безопасности распространялась и на цифровую жизнь. Поэтому мы вышли в баг-баунти. Для любой технологической компании это должна быть стандартная практика».

В компании добавляют, что особенно заинтересованы в «интересных кейсах» — нестандартных и сложных уязвимостях. По их словам, независимые исследователи со Standoff Bug Bounty уже находили критичные для бизнеса проблемы, за которые получали вознаграждения в диапазоне 400–500 тысяч рублей.

Похоже, HeadHunter решила сделать ставку на открытость: чем больше внимательных глаз смотрят на инфраструктуру, тем выше шансы вовремя закрыть уязвимость.

Февральское обновление Windows 11 вызвало бесконечную перезагрузку

Февральское обновление Microsoft для Windows 11 — KB5077181 — неожиданно стало источником серьёзных проблем. Пользователи жалуются на «бесконечную перезагрузку»: система после установки апдейта уходит в цикл рестартов и не загружается до рабочего стола.

Речь идёт о накопительном обновлении от 10 февраля 2026 года для Windows 11 версий 24H2 (сборка 26200.7840) и 25H2 (26100.7840). Пакет входит в традиционный Patch Tuesday и включает как патчи, так и улучшения качества, унаследованные от предыдущих обновлений.

По сообщениям на Reddit и профильных форумах, некоторые устройства после установки KB5077181 перезагружаются более 10-15 раз подряд. Войти в систему при этом невозможно.

Тем, кому всё же удаётся ненадолго попасть на рабочий стол, система показывает ошибки, связанные со службой System Event Notification Service (SENS) — например, сообщение «указанная процедура не найдена». Также упоминаются сбои DHCP, из-за которых пропадает интернет даже при активном подключении.

В других случаях обновление вообще не устанавливается — появляются коды ошибок 0x800f0983 и 0x800f0991. Это может говорить о зависимости проблемы от конкретного оборудования, драйверов или состояния системы обновлений.

KB5077181 — часть крупного февральского релиза, который, по данным Microsoft, закрывает 58 уязвимостей в компонентах Windows. Среди них — шесть 0-day, уже используемых в атаках и включённых в каталог CISA.

По состоянию на 15 февраля Microsoft не добавила информацию о «бесконечной перезагрузке» в раздел известных проблем на странице обновления или в панели состояния Windows.

Тем не менее количество жалоб в сообществах растёт.

Если Windows всё ещё запускается, пользователи советуют удалить обновление через Панель управления Программы и компоненты Просмотр установленных обновлений, а затем временно приостановить обновления, чтобы система не установила патч повторно.

Если устройство не загружается, можно воспользоваться средой восстановления Windows (прервать загрузку три раза подряд или использовать установочную флешку), открыть командную строку и выполнить:

wusa /uninstall /kb:5077181 /quiet /norestart

После восстановления рекомендуется проверить целостность системных файлов командой sfc /scannow.

Корпоративным пользователям эксперты советуют не разворачивать обновление массово, а тестировать его через поэтапные кольца (rings) или WSUS и внимательно отслеживать состояние загрузки устройств.

RSS: Новости на портале Anti-Malware.ru