hh.ru платит до 500 тысяч за критические уязвимости

hh.ru платит до 500 тысяч за критические уязвимости

hh.ru платит до 500 тысяч за критические уязвимости

HeadHunter выходит в открытый баг-баунти. Теперь проверить сервисы крупнейшей российской платформы онлайн-рекрутинга на прочность смогут все желающие исследователи безопасности на площадке Standoff Bug Bounty. Компания привлекает независимых баг-хантеров к тестированию своей инфраструктуры, сервисами HeadHunter ежемесячно пользуются около 18 млн человек, так что на кону действительно много.

За самые опасные находки обещают до 500 тысяч рублей.

В рамках публичной программы можно исследовать ключевые цифровые активы компании: основной сайт hh.ru, облачную CRM-систему для рекрутинга Talantix и профессиональную соцсеть «Сетка».

Вознаграждение зависит от уровня критичности уязвимости. За баги критического уровня — до 500 тысяч рублей, за уязвимости высокой степени опасности — до 250 тысяч.

До этого HeadHunter тестировала формат в приватном режиме, а также участвовала в закрытом мероприятии для баг-хантеров на Standoff Bug Bounty. Тогда исследователям суммарно выплатили более 920 тысяч рублей.

«Мы — одна из крупнейших площадок для поиска работы, и нам есть что терять, — отметил руководитель кибербезопасности HeadHunter Михаил Щербаков. — Когда компания понимает ценность своих данных и сервисов, она неизбежно сопоставляет риски и ищет эффективные инструменты защиты. hh.ru сделан для людей, и нам важно, чтобы их базовая потребность в безопасности распространялась и на цифровую жизнь. Поэтому мы вышли в баг-баунти. Для любой технологической компании это должна быть стандартная практика».

В компании добавляют, что особенно заинтересованы в «интересных кейсах» — нестандартных и сложных уязвимостях. По их словам, независимые исследователи со Standoff Bug Bounty уже находили критичные для бизнеса проблемы, за которые получали вознаграждения в диапазоне 400–500 тысяч рублей.

Похоже, HeadHunter решила сделать ставку на открытость: чем больше внимательных глаз смотрят на инфраструктуру, тем выше шансы вовремя закрыть уязвимость.

Google Chrome будет просить сайты не продавать данные пользователей

Google тестирует в Chrome Canary видимый переключатель Global Privacy Control — GPC. Он позволит одним нажатием отправлять сайтам просьбу не продавать и не передавать персональные данные, а также не использовать их для таргетированной рекламы.

При включении функции браузер должен добавлять к веб-запросам сигнал Sec-GPC: 1 и передавать соответствующее значение через navigator.globalPrivacyControl.

В регионах с подходящим законодательством такая настройка может считаться официальным отказом от продажи или распространения данных. Например, GPC предназначен для реализации права «Не продавать и не передавать» по калифорнийскому закону CCPA. Подробнее механизм описан на сайте проекта GPC.

Новый переключатель появился в разделе конфиденциальности Chrome Canary, прежде всего на Android. Экспериментальные флаги доступны также на Windows, macOS, Linux и ChromeOS, однако на десктопах пользовательский интерфейс пока развёрнут не полностью.

 

Да и на Android функция сейчас работает с оговорками. Один флаг добавляет переключатель в настройки, а другой активирует сам сигнал. В ходе тестирования оказалось, что включения одной только красивой кнопки недостаточно: чтобы сайты действительно получили Sec-GPC: 1, приходится отдельно запускать Force Global Privacy Control Signal.

Даже после полноценного запуска GPC не станет волшебной кнопкой. Браузер лишь сообщает пожелание пользователя, а сайт сам определяет, как на него реагировать. Реальный эффект зависит от поддержки стандарта и законодательства конкретного региона.

В стабильной версии Chrome функции пока нет, а её поведение ещё может измениться.

RSS: Новости на портале Anti-Malware.ru