XSS (Cross-Site Scripting) Denemesi ile Bug Bounty

Sanch

Hectopat
Katılım
3 Temmuz 2019
Mesajlar
1.539
Çözümler
16
Daha fazla  
Cinsiyet
Erkek
Bugün XSS denemeleri ile Bug Bounty videolarını izledim, nasıl yapılıyor diye. Ve bir video ile karşılaştım:

Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.

Bu videonun 2019 yılında çekilmesi beni çok meraklandırdı, koskocaman bir şirket olan "Google" nasıl bu kadar ufak bir hata yapabilir, "Self-XSS" olsa bile adama $5000 dolar kazandırmış. Mesela Steam de bunun gibi çok küçük bir açık bırakmış:

Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.

Bu adam da 750$ kazanmış mesela.

Adamlar çok güzel paralar kazanıyor, bu kadar küçük işlemlerle hem de. XSS saldırıları için her "İnput" boşluğuna "script" denemesi yaparsak biz de açık bulabilir miyiz? Belki "Bug Crowd" gibi sitelerde bu şekilde "Bug Bounty" yapıp ödül bile kazanabilirim. XSS için siteler üzerinde denemeler yapmalı mıyım? Sizce zaman kaybı mı olur? Benim çok ilgimi çekti. Ödül alabileceğim sitelerde her "input" kısmını denemek istiyorum nedense. Çok hoşuma gitti. Bulmaca gibi.

Okuduğunuz için teşekkürler.
 
Deneme yapabilirsin ama düz mantık gitmen zaman kaybıdır. Kullanıcı tarafından girilen parametrelerin kontrol edilip edilmediğine bakabilirsin. XSS'in de türüne göre nerede ve ne şekilde araman gerektiğini bilmelisin.

Ayrıca bahsettiğin servislerin belli bir güvenlik mekanizması var. Sürekli üst üste aşırı uğraşman sonucu bir süre boyunca geçici süreliğine deneme yapamayabilirsin, buna dikkat et derim.

Başarılar :)
 
Deneme yapabilirsin ama düz mantık gitmen zaman kaybıdır. Kullanıcı tarafından girilen parametrelerin kontrol edilip edilmediğine bakabilirsin. XSS'in de türüne göre nerede ve ne şekilde araman gerektiğini bilmelisin.

Ayrıca bahsettiğin servislerin belli bir güvenlik mekanizması var. Sürekli üst üste aşırı uğraşman sonucu bir süre boyunca geçici süreliğine deneme yapamayabilirsin, buna dikkat et derim.

Başarılar :)
Kendi çapımda bir şeyler deneyeyim, umarım ufak bir şeyler yakalarım. Teşekkür ederim.
 

Geri
Yukarı