05.07.26
51
Администратор, Модератор, Security Researcher, Social Engineer, VPN Overlord, Recruiter
0
ПРАВИЛА КОММЕРЧЕСКОГО РАЗДЕЛА «АУДИТ БЕЗОПАСНОСТИ И ПЕНТЕСТ»
Общие положения:
Данный раздел предназначен исключительно для коммерческой деятельности (размещение заказов и предложение услуг).
Все финансовые расчеты между заказчиком и исполнителем производятся строго через систему «Гарант» или с использованием форумной биржи. Администрация не несет ответственности за сделки вне гаранта и не выступает арбитром в таких спорах.
Запрещено обсуждение политики, оскорбление участников и флуд в коммерческих темах (разрешены только деловые уточнения).
1. Подраздел «Запросы на пентест» (Размещают заказчики)
1.1. Запрещенный контент. Категорически запрещено размещать запросы на взлом государственных ресурсов, банковских систем, платежных шлюзов, сайтов Рунета (.ru, .рф) без письменного разрешения владельца, а также запросы на кражу данных, фишинг и DDoS-атаки.
1.2. Четкое ТЗ. Заказчик обязан максимально подробно описать цель работы: тестирование на проникновение (внешнее/внутреннее), тестирование веб-приложения, мобильного приложения или социальная инженерия. Абстрактные запросы (типа «нужен взлом» или «пробив») будут удалены со штрафом.
1.3. Наличие разрешения. Если объект тестирования не принадлежит заказчику, он обязан приложить скан/скриншот договора с владельцем системы или официальный бриф, подтверждающий законные основания для теста. Без этого модератор оставляет за собой право отклонить тему.
1.4. Бюджет. Указывайте предполагаемый бюджет или вилку цен. Темы с бюджетом «Дорого/Дешево» или без указания цены будут перемещены в архив.
2. Подраздел «Отчёты и рекомендации» (Публичные отчеты)
2.1. Конфиденциальность. Запрещено выкладывать в открытый доступ полные отчеты пентестов с конкретными IP-адресами, реальными паролями, данными сотрудников и путями к уязвимым файлам заказчика.
2.2. Демо-версия. Разрешены только обезличенные кейсы (скриншоты с закрытыми чувствительными данными) или шаблоны отчетов, демонстрирующие компетенцию исполнителя.
2.3. Рекламный характер. Отчеты можно публиковать только как портфолио или разбор методики. Прямой призыв «заказать тут» без соответствующего статуса продавца запрещен.
3. Подраздел «Услуги профессионалов» (Размещают исполнители)
3.1. Подтверждение компетенций. Исполнитель обязан указать свой стек технологий, сертификаты (OSCP, eCPPT, CRTP и др.) или ссылки на публичные багхантинговые профили (HackerOne, Bugcrowd). Если сертификатов нет — обязательно описание реального коммерческого опыта.
3.2. Пакетные предложения. Услуги должны быть четко разделены на пакеты (например: «Внешний тест черного ящика», «Внутренний тест серой зоны», «Аудит кода»). Запрещено обещать «100% защиту» или «гарантию взлома» — это маркетинговый обман.
3.3. Сроки и сдача. В правилах темы обязательно указывайте формат сдачи работы (отчет в PDF, презентация, повторное тестирование после исправлений).
3.4. Инструментарий. Запрещена продажа и передача заказчику эксплойтов без кода (только бинарники) — это попадает под распространение вредоносного ПО. Весь инструментарий передается строго в исходных кодах (если это часть услуги) либо удаляется после завершения проекта.
4. Дополнительные технические пункты (ДОБАВЛЕНЫ)
4.1. NDA (Соглашение о неразглашении). Рекомендуется обеим сторонам подписывать цифровой NDA до начала работ. При возникновении спора о сливе данных виновная сторона блокируется без права восстановления.
4.2. Тестовый доступ. Предоставление доступов (VPN, RDP, SSH) осуществляется только через защищенные каналы. Передача логинов/паролей в личных сообщениях форума запрещена (используйте шифрованные мессенджеры или PGP).
4.3. Запрет на субподряд. Если исполнитель привлекает третьих лиц к проекту без согласия заказчика — это считается нарушением договоренностей и основанием для гаранта вернуть деньги заказчику.
4.4. Срок ответа. Исполнитель обязан отвечать на сообщения заказчика в течение 24 часов в рабочие дни. Игнорирование заказчика более 3 суток без уважительной причины дает право заказчику требовать расторжение сделки через гаранта.
Общие положения:
Данный раздел предназначен исключительно для коммерческой деятельности (размещение заказов и предложение услуг).
Все финансовые расчеты между заказчиком и исполнителем производятся строго через систему «Гарант» или с использованием форумной биржи. Администрация не несет ответственности за сделки вне гаранта и не выступает арбитром в таких спорах.
Запрещено обсуждение политики, оскорбление участников и флуд в коммерческих темах (разрешены только деловые уточнения).
1. Подраздел «Запросы на пентест» (Размещают заказчики)
1.1. Запрещенный контент. Категорически запрещено размещать запросы на взлом государственных ресурсов, банковских систем, платежных шлюзов, сайтов Рунета (.ru, .рф) без письменного разрешения владельца, а также запросы на кражу данных, фишинг и DDoS-атаки.
1.2. Четкое ТЗ. Заказчик обязан максимально подробно описать цель работы: тестирование на проникновение (внешнее/внутреннее), тестирование веб-приложения, мобильного приложения или социальная инженерия. Абстрактные запросы (типа «нужен взлом» или «пробив») будут удалены со штрафом.
1.3. Наличие разрешения. Если объект тестирования не принадлежит заказчику, он обязан приложить скан/скриншот договора с владельцем системы или официальный бриф, подтверждающий законные основания для теста. Без этого модератор оставляет за собой право отклонить тему.
1.4. Бюджет. Указывайте предполагаемый бюджет или вилку цен. Темы с бюджетом «Дорого/Дешево» или без указания цены будут перемещены в архив.
2. Подраздел «Отчёты и рекомендации» (Публичные отчеты)
2.1. Конфиденциальность. Запрещено выкладывать в открытый доступ полные отчеты пентестов с конкретными IP-адресами, реальными паролями, данными сотрудников и путями к уязвимым файлам заказчика.
2.2. Демо-версия. Разрешены только обезличенные кейсы (скриншоты с закрытыми чувствительными данными) или шаблоны отчетов, демонстрирующие компетенцию исполнителя.
2.3. Рекламный характер. Отчеты можно публиковать только как портфолио или разбор методики. Прямой призыв «заказать тут» без соответствующего статуса продавца запрещен.
3. Подраздел «Услуги профессионалов» (Размещают исполнители)
3.1. Подтверждение компетенций. Исполнитель обязан указать свой стек технологий, сертификаты (OSCP, eCPPT, CRTP и др.) или ссылки на публичные багхантинговые профили (HackerOne, Bugcrowd). Если сертификатов нет — обязательно описание реального коммерческого опыта.
3.2. Пакетные предложения. Услуги должны быть четко разделены на пакеты (например: «Внешний тест черного ящика», «Внутренний тест серой зоны», «Аудит кода»). Запрещено обещать «100% защиту» или «гарантию взлома» — это маркетинговый обман.
3.3. Сроки и сдача. В правилах темы обязательно указывайте формат сдачи работы (отчет в PDF, презентация, повторное тестирование после исправлений).
3.4. Инструментарий. Запрещена продажа и передача заказчику эксплойтов без кода (только бинарники) — это попадает под распространение вредоносного ПО. Весь инструментарий передается строго в исходных кодах (если это часть услуги) либо удаляется после завершения проекта.
4. Дополнительные технические пункты (ДОБАВЛЕНЫ)
4.1. NDA (Соглашение о неразглашении). Рекомендуется обеим сторонам подписывать цифровой NDA до начала работ. При возникновении спора о сливе данных виновная сторона блокируется без права восстановления.
4.2. Тестовый доступ. Предоставление доступов (VPN, RDP, SSH) осуществляется только через защищенные каналы. Передача логинов/паролей в личных сообщениях форума запрещена (используйте шифрованные мессенджеры или PGP).
4.3. Запрет на субподряд. Если исполнитель привлекает третьих лиц к проекту без согласия заказчика — это считается нарушением договоренностей и основанием для гаранта вернуть деньги заказчику.
4.4. Срок ответа. Исполнитель обязан отвечать на сообщения заказчика в течение 24 часов в рабочие дни. Игнорирование заказчика более 3 суток без уважительной причины дает право заказчику требовать расторжение сделки через гаранта.