“Яндекс” подтвердил утечку исходного кода своих сервисов

“Яндекс” подтвердил утечку исходного кода своих сервисов

“Яндекс” подтвердил утечку исходного кода своих сервисов

В Сеть попал исходных код более 10 сервисов “Яндекса”. Речь, в том числе, о почтовом клиенте, “Алисе” и платежном сервисе Yandex Pay. В компании заверяют, что утечка не затронула данные пользователей. Архив мог слить один из сотрудников “Яндекса”.

“Служба безопасности "Яндекса" обнаружила в открытом доступе фрагменты кода из внутреннего репозитория”, — сообщили в пресс-службе компании. Однако их содержимое отличается от текущей версии репозитория, которая используется в сервисах "Яндекса", заверили там.

“Мы проводим внутреннее расследование о причинах попадания фрагментов исходного кода в открытый доступ, но не видим какой-либо угрозы для данных наших пользователей или работоспособности платформы", — заверили в пресс-службе.

Источник, близкий к "Яндексу", сообщил ТАСС, что фрагменты кода попали в открытый доступ по вине одного из сотрудников компании. 

Инсайдера подтвердил и источник Forbes.

Первыми на утечку открытого кода сервисов “Яндекса” обратило внимание издание "Хабр"

Общий объем архивов, опубликованных на форуме breached[.]vc, составляет более 44,7 ГБ.

Автор публикации утверждает, что скачал исходный код еще в июле прошлого года.

Раздача содержит код более десятка сервисов, включая “Яндекс Карты”, поиск, “Яндекс Почту”, голосового помощника “Алису”, “Яндекс Маркет”, “Яндекс Go” и платежный сервис Yandex Pay.

Это не первая утечка информации из “Яндекса”. В марте прошлого года в Сеть попали данные пользователей сервиса “Яндекс.Еда”. Их также слил один из сотрудников. В результате в открытом доступе оказались телефоны клиентов и сведения о заказах. “Яндекс” тогда оштрафовали на 60 тыс. рублей.

В ноябре стало известно, что “Яндекс” также могут оштрафовать и за летнюю утечку из “Яндекс Практикума”.

Добавим, в начале декабря на работу в “Яндекс” из Счетной Палаты ушел Алексей Кудрин. В ИТ-корпорации он занял должность советника по корпоративному развитию.

Positive Technologies запустила Bug Bounty для 15 своих продуктов

Positive Technologies расширила работу с сообществом баг-хантеров и запустила на платформе Standoff Bug Bounty отдельные программы поиска уязвимостей сразу для 15 своих продуктов. Теперь каждое ключевое решение компании можно проверять в рамках собственной, выделенной программы — с понятным списком рисков и фиксированными вознаграждениями.

За обнаружение наиболее опасных уязвимостей исследователям готовы платить до 500 тысяч рублей.

В каждой программе описано от 10 до 15 потенциальных проблем, ранжированных по уровню критичности именно для конкретного продукта. Среди примеров — возможность получения прав администратора в PT NGFW, обход аутентификации в интерфейсе управления PT Application Inspector или удаление следов атак в PT Network Attack Discovery.

За проработку критических рисков выплаты составляют от 300 до 500 тысяч рублей, за уязвимости высокого уровня опасности — от 150 до 300 тысяч. Таким образом компания даёт баг-хантерам чёткое понимание, какие сценарии представляют наибольшую ценность с точки зрения реальной безопасности.

Одновременно Positive Technologies обновила и уже действующие программы Bug Bounty. В запущенную более трёх лет назад инициативу Positive dream hunting, которая ориентирована на поиск недопустимых для бизнеса событий, добавили новый критический сценарий — кражу персональных данных.

Ранее в список входили хищение денег со счетов компании и внедрение условно вредоносного кода. Вознаграждение за исследование таких сценариев может достигать 60 млн рублей.

Расширилась и программа Positive bug hunting, посвящённая поиску уязвимостей в веб-сервисах компании. Теперь в её область действия входят все основные домены и поддомены, доступные исследователям. Общая сумма выплат в рамках этого проекта уже превысила 1,2 млн рублей.

В компании подчёркивают, что рассматривают собственные продукты как эталон защищённости — и именно поэтому активно привлекают независимых экспертов к их проверке. По словам руководителя департамента ИБ Positive Technologies Виктора Гордеева, запуск отдельных программ для каждого продукта и расширение периметра исследований позволит эффективнее тестировать весь продуктовый портфель и быстрее находить наиболее актуальные уязвимости.

В итоге выигрывают обе стороны: баг-хантеры получают прозрачные правила и серьёзные вознаграждения, а разработчики — дополнительный уровень проверки своих решений в боевых условиях.

RSS: Новости на портале Anti-Malware.ru