Войти
Территория охоты: домены, IP-адреса, десктопные приложения.
За классификацию отвечает команда безопасности Яндекса: она определяет уровень критичности каждого сервиса по внутренней модели угроз для целей «Охоты».
• *.yandex.com
• *.yandex.com.tr
• *.yandex.kz
• *.yandex.by
• *.yandex.st
• *.yandex.net
• *.ya.ru
• *.yandex-bank.net
• *.kinopoisk.ru
• *.auto.ru
• *.edadeal.ru
• *.bookmate.ru
• *.band.link
Исключение — пользовательские сети сервиса Yandex Cloud.
За сообщение об ошибке в работе сервисов, расположенных на доменах yandex.net и yandex.st, вознаграждение выплачивается только за уязвимости класса server side.
Сервисы аутентификации | Яндекс ID Почта |
---|---|
Ключевые сервисы | Алиса и API Умных Устройств
Маркет
Платежная инфраструктура: Баланс, Платежный шлюз
Плюс
Поиск
Сервисы 360: Вики, Трекер, Формы, Мессенджер, Диск
Такси
|
Основные сервисы | Все основные сервисы Яндекса |
Новые сервисы | Экспериментальные и недавно вошедшие в состав Яндекса сервисы |
Уязвимость | Сервисы аутентификации | Ключевые сервисы | Основные сервисы | Новые сервисы |
---|---|---|---|---|
Remote code execution (RCE) | 1,500,000 ₽ | 1,200,000 ₽ | 750,000 ₽ | 450,000 ₽ |
Local files access и другое. (LFR, RFI, XXE) | 900,000 ₽ | 600,000 ₽ | 375,000 ₽ | 150,000 ₽ |
SQL-Инъекции | 900,000 ₽ | 600,000 ₽ | 375,000 ₽ | 150,000 ₽ |
SSRF кроме слепых | 600,000 ₽ | 300,000 ₽ | 225,000 ₽ | 150,000 ₽ |
Слепая SSRF Рекомендуем применять ssrf-sheriff | 200,000 ₽ | 150,000 ₽ | 115,000 ₽ | 45,000 ₽ |
IDORs / Раскрытие чувствительной информации | 225,000 — 550,000 ₽ | 75,000 — 195,000 ₽ | 45,000 — 120,000 ₽ | 24,000 — 45,000 ₽ |
Cross-Site Request Forgery (СSRF) | 30,000 — 187,000 ₽ | 30,000 — 75,000 ₽ | 30,000 — 45,000 ₽ | 15,000 — 30,000 ₽ |
Cross-Site Scripting (XSS) исключая self-XSS и домен *.yandex.net | 31,000 — 240,000 ₽ | 31,000 — 120,000 ₽ | 30,000 — 75,000 ₽ | 10,000 — 45,000 ₽ |
Другие подтвержденные уязвимости | Зависит от критичности |