Ventil je odměněn $ 20 000 Adamovi za nalezení chyby …

Co byste udělali, kdybyste si všimli chyby zobrazující klíče k hrám, které nejsou vaše? Poddáte se nejtemnějším impulzům a uložíte si je pro sebe? Nebo půjdete dále a prodáte informace nejvyšší nabídce? Nebo řekněte odpovědné společnosti, že existuje velká bezpečnostní chyba? V případě Artema Moskowského si vybral druhou možnost a byl za ni celkem dobře odměněn.
Během testování webové aplikace na webu pro vývojáře Steam Moskowsky zjistil, že došlo k chybě ve více než 30 000 klíčích v portálu 2, hře, do které nebyl zapojen. Pro vývojáře má smysl vytvářet si vlastní klíče ve službě Steam, ale Moskowsky, pokud ne Valve, byl schopen vidět více klíčů pro nejnovější skvělou hru pro jednoho hráče od Valve.
Po bližším zkoumání zjistil, že kódy, které mu byly ukázány, nebyly nové, ale již byly vytvořeny. Někdo může nebo nemusí použít konkrétní kód, ale to byla informace, kterou by rozhodně neměli mít, a zdálo se, že se chyba opakuje.
Moskowsky nahlásil chybu Valve a přesně vysvětlil, jak to udělal.
„Použitím / partnercdkeys / assignkeys / endpoint se specifickými parametry na partners.steamgames.com si může ověřený uživatel stáhnout předem vytvořené CD klíče pro hru, ke které by normálně neměl přístup,“ napsal pomocí oficiálních nástrojů pro hlášení zranitelnosti. Od společnosti Valve.
O několik dní později společnost Valve kontaktovala Moskowského a za nalezení zranitelnosti mu udělila 20 000 $. Využíváním peněžních odměn prostřednictvím iniciativy HackerOne společnost Valve vybízí lidi, kteří najdou praskliny v pečeti, aby informace raději informovali, než aby je šířili do méně přísných částí internetu. Moskowsky to věděl dost dobře: před stejnou měsíc dostal před měsícem 25 000 dolarů.
[Source: The Register via Eurogamer]

