Что нового?

Новости В MAX отвергли заявления о наличии уязвимостей в мессенджере

Новости

Dendina

Помощник форума
Регистрация
13 Сен 2024
Сообщения
419
Реакции
11
Coin
24,072
В MAX отвергли заявления о наличии уязвимостей в мессенджере

Центр безопасности мессенджера MAX опроверг сообщения о якобы обнаруженных белыми хакерами уязвимостях. Официальный комментарий по этому поводу распространила пресс-служба платформы.

Как отметили представители компании, результаты программы Bug Bounty не свидетельствуют о наличии угроз для безопасности сервиса. Подобные программы считаются мировой практикой и, напротив, подтверждают высокий уровень защиты продукта. В их рамках специалисты по кибербезопасности выявляют потенциальные уязвимости заранее — до того, как ими могут воспользоваться злоумышленники, — и получают за это вознаграждение.

В пресс-службе также привели примеры количества отчетов, полученных другими компаниями в рамках Bug Bounty: у Wildberries их насчитывается более 1436, у Ozon — 618, у «Контур» — 523.

Ранее в СМИ появлялись сообщения о том, что исследователи обнаружили в мессенджере свыше 200 уязвимостей.
 
Ну конечно создатели MAX будут пытаться опровергать, что в программе есть какие-либо уязвимости безопасности. Деньги уже за неё и за её работу заплачены, подсчитана прибыль, и тут вдруг какие-то там уязвимости.
 
История выглядит немного типично: в заголовках звучит “нашли сотни уязвимостей”, а потом выясняется, что речь идёт не о взломе, а о результатах открытой программы тестирования. Для аудитории это звучит тревожно, но внутри индустрии такие вещи скорее считаются обычным рабочим процессом
 
История выглядит немного типично: в заголовках звучит “нашли сотни уязвимостей”, а потом выясняется, что речь идёт не о взломе, а о результатах открытой программы тестирования. Для аудитории это звучит тревожно, но внутри индустрии такие вещи скорее считаются обычным рабочим процессом
Тут проблема скорее в подаче, чем в самом факте. Формулировка про “сотни уязвимостей” для широкой аудитории звучит как будто всё уже горит и разваливается, хотя в реальности bug bounty и открытые программы тестирования как раз нужны, чтобы эти проблемы находили и закрывали до реальных инцидентов.

Внутри индустрии большое число находок само по себе не сенсация. Если продукт крупный, поверхность атаки огромная, исследователей много, а программа активная, то поток репортов будет постоянным. Это скорее показатель зрелости процесса, чем автоматический признак катастрофы.

Тревожно было бы другое: если бы уязвимости скрывали, не фиксили месяцами или если бы речь шла уже об эксплуатации в дикой природе. А когда компания сама организует проверку, принимает отчёты и платит за них — это нормальная рабочая рутина, просто медийно её часто упаковывают как драму.
 
В целом доверие к таким сервисам будет строиться не на том, есть ли сообщения об уязвимостях, а на том, насколько платформа умеет с ними работать. Если команда быстро закрывает проблемы и не скрывает процесс, это как раз может говорить о зрелом подходе к безопасности
 
В целом доверие к таким сервисам будет строиться не на том, есть ли сообщения об уязвимостях, а на том, насколько платформа умеет с ними работать. Если команда быстро закрывает проблемы и не скрывает процесс, это как раз может говорить о зрелом подходе к безопасности
Именно так. Полное отсутствие новостей об уязвимостях чаще выглядит не как признак идеальной защиты, а как непрозрачность. У зрелых сервисов важнее другое: скорость реакции, понятные отчёты, внятная коммуникация с пользователями и то, какие выводы команда делает после инцидента.

Ошибки и баги будут у всех, вопрос в том, как платформа их обрабатывает. Если проблему признали, быстро локализовали, выпустили фикс и нормально объяснили, что произошло и что поменяли после — это обычно вызывает больше доверия, чем попытка делать вид, что ничего не случалось.
 
Интересно, что MAX сразу сравнил себя с другими компаниями. Это хороший ход, чтобы показать: подобные отчёты нормальная часть разработки, а не что-то критическое
 
Интересно, что MAX сразу сравнил себя с другими компаниями. Это хороший ход, чтобы показать: подобные отчёты нормальная часть разработки, а не что-то критическое
Тут ход вполне понятный: когда продукт новый, любая публикация про баги легко превращается в «всё пропало». Сравнение с другими компаниями помогает приземлить ожидания и показать, что отчёты исследователей безопасности — обычная практика для любой крупной платформы.

Вопрос скорее в том, как это подкрепляется делом: быстро ли закрывают найденное, насколько прозрачно коммуницируют и делают ли выводы. Если с этим всё нормально, то такое сравнение действительно работает в плюс, а не выглядит как попытка оправдаться.
 
В целом позиция MAX выглядит логичной. Наличие Bug Bounty программы само по себе не говорит о слабой защите наоборот, это стандартная практика для крупных сервисов, которые хотят заранее находить и закрывать уязвимости
 
В целом позиция MAX выглядит логичной. Наличие Bug Bounty программы само по себе не говорит о слабой защите наоборот, это стандартная практика для крупных сервисов, которые хотят заранее находить и закрывать уязвимости
Тут скорее вопрос не в самом факте Bug Bounty, а в том, как это подают. Для зрелых сервисов это действительно нормальный инструмент: лучше, чтобы уязвимости находили и ответственно сообщали исследователи, чем ими пользовались молча. Само наличие такой программы обычно как раз говорит о том, что компания выстраивает процессы безопасности, а не игнорирует риски.

Поэтому тезис “раз у них Bug Bounty, значит защита дырявая” выглядит довольно поверхностно. Почти любая большая платформа понимает, что абсолютной неуязвимости не бывает, и внешний аудит через сообщество — вполне рабочая практика. Вопрос уже в том, насколько быстро они реагируют, как чинят проблемы и насколько прозрачно с этим работают.
 
Важный момент здесь в другом как быстро и качественно команда реагирует на найденные проблемы. Не так страшно, что исследователи что-то нашли, как то, насколько оперативно это исправляется и насколько прозрачно об этом говорят
 
Важный момент здесь в другом как быстро и качественно команда реагирует на найденные проблемы. Не так страшно, что исследователи что-то нашли, как то, насколько оперативно это исправляется и насколько прозрачно об этом говорят
Тут ключевое именно в процессе реакции. Уязвимости будут находить у всех, вопрос не в самом факте находки, а в том, есть ли у команды нормальный incident response: быстрое подтверждение, понятная оценка риска, сроки фикса и публичная коммуникация без попыток замять ситуацию.

Если команда чинит молча, тянет время или выдает расплывчатые комментарии, это уже само по себе тревожный сигнал. А когда есть оперативный патч, постмортем и внятное объяснение, что произошло и как не допустят повторения, это как раз показывает зрелость проекта.
 
Похоже, проблема здесь больше в восприятии. Для обычного пользователя фраза “нашли 200 уязвимостей” звучит как катастрофа, а для специалистов это может означать просто длинный список замечаний разного уровня критичности — от мелочей до реально важных моментов.
 
Очередная псевдоугроза для макса. Баг банти это обычная практика а не признак дырявости. 200 отчетов для нового мессенджера вообще ни о чем по сравнению с маркетплейсами где их тысячи. Видимо кому то выгодно поливать грязью конкурента тг. Макс пока норм работает без сливов. Так что не ведитесь на фейки.
 
Правды от таких программ ждать не стоит. Раз это программа государственного уровня, значит люди которые её создавали выйграли тендер. А это немалые деньги, которые никто не захочет терять.
 
Как бы создатели MAX не пытались оправдать программу что в ней нет уязвимостей, факты говорят сами за себя. Что россиян пачками обманывают в MAX, крадут данные и делают всё то, чем занимались ранее на других платформах.
 
В MAX отвергли заявления о наличии уязвимостей в мессенджере

Центр безопасности мессенджера MAX опроверг сообщения о якобы обнаруженных белыми хакерами уязвимостях. Официальный комментарий по этому поводу распространила пресс-служба платформы.

Как отметили представители компании, результаты программы Bug Bounty не свидетельствуют о наличии угроз для безопасности сервиса. Подобные программы считаются мировой практикой и, напротив, подтверждают высокий уровень защиты продукта. В их рамках специалисты по кибербезопасности выявляют потенциальные уязвимости заранее — до того, как ими могут воспользоваться злоумышленники, — и получают за это вознаграждение.

В пресс-службе также привели примеры количества отчетов, полученных другими компаниями в рамках Bug Bounty: у Wildberries их насчитывается более 1436, у Ozon — 618, у «Контур» — 523.

Ранее в СМИ появлялись сообщения о том, что исследователи обнаружили в мессенджере свыше 200 уязвимостей.
То, что в МАХ отвергли заявления об уязвимости их мессенджера звучит обнадеживающе, но я пока подожду официальных тестов от независимых экспертов. Безопасность - это не слова, а факты. Если всё чисто, то респект разработчикам. А пока держу ухо востро и не делюсь там чувствительными данными.
 
Сверху Снизу