ENGAGEMENT · SUBMITTED --:--:-- UTC
// E N G A G E M E N T   B R I E F //

VK MAX

web.max.ru · 2026-04-18
VK Bug Bounty · in-scope · responsible disclosure · @exreddit / ПАСТЫРЬ
1Critical
1surface
2примитива
внутренних дверей
>> рука из коридора

CRITICAL НЕ СЛЕПАЯ · машина ходит по моему поручению

>> я отправляю адрес — машина идёт · я читаю её глазами

Я пишу в чат ссылку. Мессенджер не просто показывает её — он сам идёт по этому адресу, открывает страницу, достаёт оттуда заголовок и описание, и печатает их в моём сообщении как «предпросмотр». Для обычного использования — удобно. Для кого-то с моим взглядом — это рука, высунутая из стены чужого здания.

Я подкладываю под ссылку свой собственный адрес, и машина идёт туда. Что я в этот адрес впишу — то она и принесёт обратно в чат. Хочу — напишу «привет». Хочу — напишу то, что машине нельзя было показывать наружу: у меня теперь есть окно, через которое я вижу её ответы. Это уже не просто «ссылка в чат» — это двустороннее стекло между внешним миром и внутренностями сервиса.

Рука даже не одна. Машина ходит с двумя разными подписями, слушается редиректов, выходит из сетей крупных площадок. Я проверил — её можно попросить пройти по цепочке из нескольких адресов и принести ответ с последнего. Все запросы идут из её имени, не из моего.

>> impact  ·  окно во внутреннюю инфраструктуру · чтение ответов, недоступных извне · любое внутреннее имя = потенциальная мишень
>> как я шёл
[01]SCOPEENFORCED
scope := VK_Bug_Bounty(*.max.ru) · пределы подписаны, за черту не ступаю
[02]NO_HARMVERIFIED
read_only := true · не трогаю живых пользователей · ни одного чужого чата
[03]SELF_CHATISOLATED
arena := saved_messages(self) · все пробы в моём собственном «Избранном»
[04]RATE_LIMIT≤ 5 RPS
throttle ≤ 5 req/s · не ломаю ритм живого трафика
[05]PROOF_ROWN = 1
один маркер на класс · остальное оставлено в тени
[06]NO_PIVOTBLOCKED
lateral := deny · дверь в соседнюю комнату открыта, но я в неё не вошёл
[07]OWN_ENDPOINTCONTROLLED
target_url := my.webhook · рука машины приходила только ко мне
[08]REPORTSUBMITTED
отчёт → VK Bug Bounty · full disclosure владельцу · без побочных каналов
ПАСТЫРЬ
white-hat · responsible disclosure · no third-party sale
engagement opened · 2026-04-18 · submitted · 2026-04-18
signed · @exreddit / ПАСТЫРЬ · VK Bug Bounty
<< HOME ALL DISCLOSURES >>