BUG BOUNTY : retour d'expérience après 3 mois

แชร์
ฝัง
  • เผยแพร่เมื่อ 16 มิ.ย. 2024
  • Qu'est-ce que le Bug Bounty ? Comment ça marche ? Combien ça rapporte ? Dans cette vidéo je vais expliquer comment je me suis mis au bug bounty, et combien j'ai pu gagner en 3 mois.
    J'essaye à la fois de partager les bons et les mauvais côtés de la discipline : si les chiffres peuvent donner envie, il y a aussi beaucoup de frustration, et une facilité accrue au burnout selon les personnes. Toutefois, il faut noter que la pratique est très formatrice, et durant ces trois mois j'ai beaucoup appris.
    00:00 : Introduction
    00:35 : Le choix d'un programme
    01:11 : Pré account takeover
    02:09 : Les premiers résultats
    02:47 : Les points et les classements
    03:49 : Changement de stratégie
    04:47 : Première vraie vulnérabilité
    06:50 : Les premières primes
    08:33 : Les mauvais côtés du bug bounty
    09:30 : Faites du Bug Bounty !
  • วิทยาศาสตร์และเทคโนโลยี

ความคิดเห็น • 100

  • @vw2412
    @vw2412 ปีที่แล้ว

    T’es vidéos sont vraiment hyper cool c’est toujours un plaisir quand tu en sors une

  • @yass4865
    @yass4865 ปีที่แล้ว

    Super intéressant, on veut un épisode 2 !

  • @LeRieur
    @LeRieur 5 หลายเดือนก่อน

    Vidéo instructive et belle à la fois. Je comprends bien le réveil en pleine nuit et le cerveau qui se met en marche. Tu as bien fait de lacher un peu

  • @SUPA93200
    @SUPA93200 ปีที่แล้ว

    Super! je suis néophyte dans ce domaine mais c'est très interressant. merci pou rce retour et ce partage d'expérience

  • @jeantabatton3631
    @jeantabatton3631 ปีที่แล้ว

    Super vidéo, expérience intéressante ! 👏

  • @ednamode8541
    @ednamode8541 2 หลายเดือนก่อน

    Un grand merci pour cette vidéo de qualité

  • @NRichard
    @NRichard ปีที่แล้ว

    Très bon retour d'expérience !

  • @IT4CHi_LL
    @IT4CHi_LL ปีที่แล้ว

    Super intéressant , avec umdi vrai taff pour des vrais salaires , rare en France 😅 , la vidéo est claire et ludique franchement trop bien 👍

  • @codix__
    @codix__ ปีที่แล้ว +9

    Vraiment bravo à toi ! Le sentiment quand on trouve une faille critique est vraiment bien mais le pire c'est quand personne ne prend en compte cette menace ou comme dans ta vidéo te donne peu de crédit pour un problème critique qui peut tenter des hackeurs de changer de camp même si c'est dangereux.

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว +4

      Oui, malheureusement c'est assez courant :/
      C'est dommage car j'aimais bien faire des tests sur le site en question, et je suis sur que j'aurais trouvé plein d'autres trucs dessus au vu du nombre de mécaniques possibles. Mais je n'ai pas envie de perdre du temps pour qu'au final ils me payent aussi peu

  • @vroumvroum7769
    @vroumvroum7769 ปีที่แล้ว

    Félicitation pour tes réussites, la video est très bonne

  • @ZidinyErre
    @ZidinyErre 10 หลายเดือนก่อน

    Merci , super intéressant ! !

  • @lilillilil9534
    @lilillilil9534 หลายเดือนก่อน

    merci , vraiment super vidéo

  • @lettrenumerique
    @lettrenumerique ปีที่แล้ว

    merci vraiment pour ce contenu

  • @cyber635
    @cyber635 11 หลายเดือนก่อน

    Merci beaucoup pour la vidéo

  • @Silveran
    @Silveran ปีที่แล้ว +1

    Très intéressante ta vidéo, je reçois parfois des rapports openbugbounty sur mes sites, je suis pas un gros marchand Web, mais je paye toujours les découvreurs correctement

  • @Alkatsu
    @Alkatsu ปีที่แล้ว +14

    Hello, pour information tu peux contester la notation d’une vulnérabilité si tu n’es pas d’accord avec sa note attribuée. Sache que souvent ce n’est pas des personnes de la boîte elle-même qui réévalue les vulnérabilités remontées mais des ESN par exemple, donc n’hésite pas à contester en avançant des arguments quit à contacter directement la plateforme de bug bounty :)

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว +4

      De base la vulnérabilité a été prise à 500€, j'ai déjà contacté la plateforme et ils ont réussi a augmenter a 700€, le programme ne voulait pas monter plus haut
      Un peu déçu, mais tant pis je bosserai plus avec eux

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว +5

      (eux = le programme, pas la plateforme de bug bounty)

    • @codix__
      @codix__ ปีที่แล้ว +4

      @@hackintux5813 à ce niveau là le programme devrait même pas s'inscrire.

  • @onlywolf9981
    @onlywolf9981 ปีที่แล้ว

    Incroyable

  • @26Morad
    @26Morad 2 หลายเดือนก่อน

    Magnifique vidéo et t'il possible de faire une vidéo sur ta méthodologie ?

  • @manou1706
    @manou1706 ปีที่แล้ว

    Salut et Bravo ! belle réussite.
    Est-ce que tu peux revendiquer la "paternité" de la vulnérabilité que tu as trouvée, la mettre sur ton cv par exemple ?

  • @Cezou
    @Cezou ปีที่แล้ว

    Merci pour la vidéo j'ai kiffé de zinzito

  • @Walid_548
    @Walid_548 ปีที่แล้ว +1

    Hello, je suis dans le domaine du dev mais ces derniers temps je me rends compte de plus en plus que je suis plus attiré par le domaine de la sécurité et tout ses aspects est-ce que t’aurais un conseil a me donner pour une éventuelle reconversion, au passage très bonne vidéo.

  • @nikomouklab
    @nikomouklab ปีที่แล้ว +1

    Bien joué!
    Tu veux pas tester mon eCommerce 😂👌🏽

  • @bus7dz212
    @bus7dz212 ปีที่แล้ว

    gg

  • @user-yj6jp5zw5u
    @user-yj6jp5zw5u 10 หลายเดือนก่อน

    Bien joué!! Il y a du niveau, c'est pas à la porté de tout le monde. Au niveau des formations sur hackintux, ça continue ou tu as laissé tomber?

  • @Amir-nz6vm
    @Amir-nz6vm ปีที่แล้ว

    Hello
    Merci pour ta vidéo j'ai adoré :)
    Petite question, il faudrait combien de temps à peu près pour être prêt à faire du bug bounty et décrocher quelques primes ? si on est encore débutant dans le milieu ? :)

    • @nobad4122
      @nobad4122 10 หลายเดือนก่อน

      Avec des tools c’est tout en automatique donc tu peux te lancer

  • @neleoko2498
    @neleoko2498 ปีที่แล้ว

    Salut, très bonne vidéo. Je me suis dit pourquoi pas essayer parce que la cybersécurité m'intéresse, sauf que je ne vois pas du tout comment on pourrait commencer a travailler dedans quand on a 0 expérience, tu aurais des conseils pour débuter ou autre dans la sécurité informatique ?

  • @adxl4331
    @adxl4331 10 หลายเดือนก่อน +7

    Les sites marchand qui ne te payent pas assez ou mal, tu a juste à utiliser leur faille et te faire des paniers gratuit 😅

    • @lkfc625
      @lkfc625 3 หลายเดือนก่อน

      Tu penses bien qu'ils ont corrigé la faille avant

    • @Ayoub-xj8bb
      @Ayoub-xj8bb 2 หลายเดือนก่อน

      @@lkfc625 à mon avis corriger une faille ça ne se fait pas en quelques jours seulement, surtout si c'est une grosse entreprise et encore plus s'il la considère comme medium

    • @amin8233
      @amin8233 หลายเดือนก่อน +1

      J’aurais fait de même mais sa reste illégal 😂😅

  • @moimed4505
    @moimed4505 4 หลายเดือนก่อน

    👍

  • @matteyeux
    @matteyeux ปีที่แล้ว +1

    Interessant. Est-ce que entre temps ces duplicates ont été corrigés ou les bugs de pre-auth sont toujours présents ? Parce que à un moment il faut les corriger non... ?

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว

      Certains oui, mais la plupart non : certains programmes ont même préféré rajouter une règle dans leur programme de bug bounty en disant que ce n'est pas une vulnérabilité éligible à une prime
      Ça peut se comprendre car l'exploitation est peu probable, et le risque faible au final, mais en même temps ça reste une vulnérabilité...

  • @Abdoulaye-cg7np
    @Abdoulaye-cg7np ปีที่แล้ว

    Tips : Fait une vidéo dans laquelle tu reproduit le bug.
    Une vidéo comme writeup

  • @berthold9582
    @berthold9582 11 หลายเดือนก่อน

    Félicitations
    Donc si j'ai bien compris la fin de la vidéo c'est d'être patient

  • @tocto8544
    @tocto8544 ปีที่แล้ว

    Aurais-tu un chemin à parcourir pour débuter dans le domaine ?

  • @maitozo
    @maitozo ปีที่แล้ว +1

    Super vidéo mais quand je vois le prix versé pour des vulnérabilités qui peuvent conduire a des pertes énormes côté entreprise et les résultats au bout de 3 mois je me dis que ça ne vaut clairement pas le coup.

  • @axelchofles7274
    @axelchofles7274 ปีที่แล้ว +2

    Ce travail est effectivement très stylé comme tu le dis en fin de vidéo, par contre un "Robin des bois" ? 🤔 Pour moi c'est plutôt l'inverse... Il aurait probablement plutôt été du genre a partager un max la faille qui t'a rapporté que 700€ pour que les pauvres récupèrent un max l'argent de ces riches ingrats qui n'ont clairement pas respecté ton travail 😂

  • @user-qn3zq4bn7d
    @user-qn3zq4bn7d 2 หลายเดือนก่อน

    Je voudrais me concentrer sur une seul vulnérabilité , j'ai besoin de ton conseil, merci.

  • @HACKINFO
    @HACKINFO ปีที่แล้ว

    Hey, je pense que t'as oublie de nous explique comment tu as commence a tester d'autres vulns?(Vu que tu disais que tu etais focus seulement sur 0Auth?)

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว +1

      Je n'ai pas trop détaillé car je ne voulais pas que la vidéo soit trop longue, je ferais peut-être une vidéo dessus :)

  • @bringbackdislikes3195
    @bringbackdislikes3195 ปีที่แล้ว

    C'est normal que les récompenses soient si maigres? J'aurai pensé que ce serait mieux rémunéré.

  • @_frhaktal_4099
    @_frhaktal_4099 5 หลายเดือนก่อน

    bah déja bravo, moi j' y suis depuis longtemps et malgré un bon niveau en ctf, bah rien a faire appart une xss et une idor en duplicate, cela dégoute pas mal mais bon..

  • @animationdufun9553
    @animationdufun9553 ปีที่แล้ว +2

    super retour d'experience merci mais par contre c vraiment des chiens 700 balles alors que tu peux pas passer des commandes à 2000 gratuitement ça donne juste envie d'exploiter la faille

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว +1

      C'est vrai, mais il faut garder son côté éthique, même si évidemment sur le coup tu te poses la question

  • @moulagauffre667
    @moulagauffre667 ปีที่แล้ว +3

    En vrais c'est sympa mais faut juste préciser que tu est diplômé et que tu a des compétences de assez haut niveau je pense et que ce n'est pas en commençant la cyber que au bout de 3 mois on a un résultat pareil

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว +2

      C'est vrai que je n'ai pas précisé ça
      Par contre, pour moi le diplôme ne sert a rien : dans ce domaine, c'est surtout l'expérience et l'état d'esprit qui va jouer. Certains hacker qui n'ont pas de diplômes ont de bien meilleurs résultats que j'ai pu montrer dans cette vidéo

    • @moulagauffre667
      @moulagauffre667 ปีที่แล้ว

      @@hackintux5813 Ce que je voulais dire pars diplôme c'est expérience mais c'est dans l'idée

  • @booillant7898
    @booillant7898 ปีที่แล้ว

    8:31 ptdr belle ref

  • @googleusers
    @googleusers 3 หลายเดือนก่อน

    tu fait des audits ?

  • @remilevieux
    @remilevieux 4 หลายเดือนก่อน

    Courage nous avent on avait les sites de chalenge pour test nôtre level .
    et quand trouvait une faille exploitable sur un site et que tu la déclarait a l'admin et te disait que c était illégal et qu'il préviendrais les autorisées pfff...

  • @user-qn3zq4bn7d
    @user-qn3zq4bn7d 2 หลายเดือนก่อน

    En seulement 3 mois, vous êtes devenu un véritable BUG HANTER, s'il vous plaît, pouvez-vous me donner vos ressources d'apprentissage ?

  • @alirezaghulamsakhi6097
    @alirezaghulamsakhi6097 ปีที่แล้ว

    moin qu'un an que j'ai dicouvré Bug Bounty je suis touour en train d'apparndre mais j'arrive pas à trouver mon permier Bug mais je suis fou de Bug Bounty

  • @lkeysoft
    @lkeysoft ปีที่แล้ว

    Fais des bugs bounty avec des vrais gros rewards

  • @grateshi
    @grateshi ปีที่แล้ว

    Et ça t'a pris combien de temps de travail effectif pour trouver tous ces bugs (4700€) ?

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว +1

      En général trouver les premiers bugs ce n'était pas si long (1-2h), mais apres j'ai passé beaucoup de temps sans rien trouver

  • @guillaumealves7555
    @guillaumealves7555 ปีที่แล้ว

    J'aimerais avoir 1% de sa confiance en soi

  • @-SiB-
    @-SiB- ปีที่แล้ว

    C’est super comme vidéo, mais malheureusement, je trouve que comme d’habitude il est plus rentable d’être du côté du mal que du bien… Être payé une misère pour des bugs qui peuvent leur faire perdre des centaines de milliers d’euros, c’est vraiment du vol… Ça me fait plus penser à de l’exploitation qu’à un travail valorisé. Même si clairement, c’est super classe 😎

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว

      Oui c'est toujours pareil... Mais bon, faut que ce soit rentable pour l'entreprise qui se met en bug bounty aussi je suppose
      Ce qui est frustrant c'est aussi qu'il faut être vraiment bon pour gagner beaucoup d'argent (et donc trouver beaucoup de choses), au final il y en a très peu qui gagnent vraiment bien leur vie de manière stable sur plusieurs années (pas seulement 3 mois comme moi) : c'est dur de ne pas se décourager au début je trouve

    • @-SiB-
      @-SiB- ปีที่แล้ว

      @@hackintux5813 Une chose intéressante, c’est combien d’heures as tu passé pendant ces 3 mois, car la rentabilité se calcule avec le temps passé ! D’après ce que tu as dis, j’imagine beaucoup trop pour cumuler un travail à temps plein et en plus faire du bug bounty !

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว +1

      La plupart des vulnérabilités, je les ai vu assez rapidement, mais une fois celles ci trouvées je passais beaucoup de temps a ne plus trouver grand chose (je n'ai pas noté combien de temps exactement, mais effectivement j'ai sûrement un peu trop poussé)
      Mais je pense que 3 mois c'est encore assez court pour vraiment extrapoler, il y a une grosse part de chance et si je recommençais, je trouverais peut-être 0 vulns

  • @tbremard
    @tbremard ปีที่แล้ว

    Bravo, bypass les procédures et demande 10x plus... Ou charge ton panier !

  • @TomTom-gx1sm
    @TomTom-gx1sm ปีที่แล้ว

    Tu ne dis pas combien de temps tu passé sur ces programmes ?
    Il serait bien d'informer au début de la vidéo que tu travailles déjà dans le milieu.

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว +1

      Parce que ça n'a pas vraiment de sens : en quelques minutes j'avais trouvé la première vulnérabilité critique sur le programme privé, mais après plus grand chose, il vaut mieux voir la chose en prenant la quantité de travail sur le mois
      Je dirais que j'y passais en moyenne 2h par soir si tu veux une idée

    • @TomTom-gx1sm
      @TomTom-gx1sm ปีที่แล้ว

      @@hackintux5813 Oui c'était ce que je voulais savoir. Merci!

  • @gazza854
    @gazza854 ปีที่แล้ว

    Ces recherches de vulnérabilités, surtout dans le web (sites e-commerce en particulier), c'est fascinant, mais pas évident à apprendre ... A tout hasard, serais-tu disponible pour du 'coaching' en visio (payé bien sur 😅 ) ? Etant développeur web, j'ai quelques bases.

  • @gone9582
    @gone9582 ปีที่แล้ว

    Salut,
    je souhaiterais faire du bug bounty dans les années a venir et j'aimerais savoir comment tu as pu avoir un niveau suffisant ?
    Est ce possible d'atteindre ton niveau avec du thm et htb ? Merci d'avance

    • @-SiB-
      @-SiB- ปีที่แล้ว

      Pour commencer, il propose des cours super sympa sur son site. Ce sont des cours sur les commandes et les droits sur Linux. Ces cours m’ont motivé pour faire une reconversion professionnelle dans l’informatique (Administrateur Système et Réseaux) 😀

    • @gone9582
      @gone9582 ปีที่แล้ว

      @@-SiB- merci pour ton retour, il est vrai que je n'ai pas parlé de mon profil, je suis en master cyber sécurité et j'ai déjà plusieurs années en alternance en tant que technicien et admin système et réseau et je fais du tryhackme depuis 1an et du hack the box depuis 3mois.

    • @-SiB-
      @-SiB- ปีที่แล้ว

      @@gone9582 ha oui ! Je ne t’ai pas beaucoup aidé du coup 🤣 ps : tu as déjà essayé de te lancer tout simplement ?

    • @gone9582
      @gone9582 ปีที่แล้ว

      @@-SiB- non justement je me trouve pas assez fort, mais mon but serait de me lancer d'ici la fin d'année

    • @-SiB-
      @-SiB- ปีที่แล้ว +1

      @@gone9582 je n’y connais pas grand chose, mais je pense que tu ne t’engages pas beaucoup à essayer ! Je pense que tu vas gérer 👍🏻. Tu as l’air de manquer un peu de confiance en toi !

  • @MadChat303
    @MadChat303 ปีที่แล้ว

    Bro les grosses boites flingues les ils méritent non ?

    • @MadChat303
      @MadChat303 ปีที่แล้ว

      Tkt pas derrière ils patch mais aumoins tu fais ta propre prime

  • @nicolaslutchman7266
    @nicolaslutchman7266 หลายเดือนก่อน

    pour la faille des paniers a 2000 euro gratuitement jaurai pas remonter la faille jaurai fait un panier tranquille

  • @bus7dz212
    @bus7dz212 ปีที่แล้ว

    c est une RACE CONDITION non ? ;)

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว

      Même pas ! C'est vraiment un bug logique à cause d'une fonctionnalité bizarrement conçue

  • @charlottaspidell605
    @charlottaspidell605 ปีที่แล้ว

    Promo'SM

  • @CeMecQuiJoueDansFriendsIlEstTo
    @CeMecQuiJoueDansFriendsIlEstTo ปีที่แล้ว

    Tu dit que ta trouver un bug et qu'ils ne t'ont pas payer psk c'était déjà trouvé.. mais eux ils ne corrige pas le bug depuis le temps ??? C'est bizarre de laisser des erreurs comme ça nan ?

    • @hackintux5813
      @hackintux5813  ปีที่แล้ว

      Ils corrigent en fonction de la criticité de la vulnérabilité, ici en l'occurrence ce n'est pas une très grosse vulnérabilité donc ils prennent un peu plus de temps

    • @CeMecQuiJoueDansFriendsIlEstTo
      @CeMecQuiJoueDansFriendsIlEstTo ปีที่แล้ว

      @@hackintux5813 ah okay merci 😅

  • @nicolaslutchman9394
    @nicolaslutchman9394 ปีที่แล้ว

    mais c'est difficile

  • @tmkggb7953
    @tmkggb7953 ปีที่แล้ว

    Non mais vend nous la technique je te paye 2k au lieux de pauvre 700€

  • @Tetedebite.tetedecul
    @Tetedebite.tetedecul ปีที่แล้ว

    je me demande si au lieu de le dire au entreprise, t aurait profiter de ces failles, combien d argents t aurait ammasse, j imagine beaucoup plus, apres, yen a qui faut aider, mais l entreprise qui ta payer 700e, sont des vrais serpents du deserts, elle merite que les gens profitent de leur faille et se font un max mdr

  • @cirtey29
    @cirtey29 24 วันที่ผ่านมา

    C mal payé

    • @hackintux5813
      @hackintux5813  23 วันที่ผ่านมา

      Perso je ne trouve pas : il faut savoir que je n'étais clairement pas a plein temps dessus, j'avais mon taf classique à côté
      Donc ça fait une moyenne de plus de 3k par mois en salaire "bonus", je trouve ça plutôt bon perso

  • @michelmenard67
    @michelmenard67 9 หลายเดือนก่อน

    Ça me rappelle le film Sneakers (1992). Mais tu es surement trop jeune pour le connaitre. 😁 th-cam.com/video/DXWdj5-CTjI/w-d-xo.htmlsi=S3IEwaqbklmhdej6