Queria fazer um desabafo aqui de uma situação que é muito chata e que vem me deixando um pouco desanimado.
Como a maioria do pessoal que me segue sabe, eu jogo LOL desde praticamente o lançamento do game (2011), sou doente por esse jogo e a minha maior vontade desde que eu vim para cibersecurity sempre foi ter bounties registradas na
@RiotGamesBrasil e ser o Top 1 do programa de bug bounty deles
A alguns meses atrás eu encontrei uma vulnerabilidade com impacto comprovado no
@LoLegendsBR, reportei e aguardei... Um mês se passou... Dois meses se passaram... E hoje fazem mais de 6 meses que eu aguardo a resposta da
@riotgames e até agora nada...
Hoje eu já tenho 2 vulnerabilidades encontradas com impacto comprovado e POC gravada (ambas são no mesmo vetor) e que simplesmente estão sem resposta da empresa, já tentei vários tipos de contato inclusive entrando em contato com o suporte do próprio site, mas sem resultado algum.
Pra quem não sabe a Riot tem um programa de Bug Bounty público que antes atendia na
@Hacker0x01, mas hoje eles só atendem no email particular deles de bug bounty bugbounty@riotgames.com
Como vocês sabem eu costumo caçar apenas em programas que são relacionados à jogos, e ultimamente eu tenho recebido um PÉSSIMO feedback da maior parte das companhias de jogos que eu reportei vulnerabilidades, inclusive ano passado encontrei uma vulnerabilidade que permitia uso infinito de NFTs únicos em um jogo NFT e eles queriam me pagar 200$ (Low impact) pela vuln, e quando eu reclamei mudaram o status da minha submissão pra duplicata, e o pior de tudo é que depois de 6 MESES a vulnerabilidade continua lá...
Nunca fiz bug bounty com o intuito unicamente de ganhar dinheiro, o motivo principal pelo qual eu faço é por quê eu amo jogos e eu amo fazer bug bounty, então uni o útil ao agradável, mas a situação é desanimadora demais, todos os outros programas de bug bounty que não são relacionados à jogos tem um tratamento MUITO superior ao das companhias de games e isso desanima demais a continuar caçando nesse tipo de programa...
Enfim, é isso guys, só um leve desabafo aqui com vocês, vou fazer algumas marcações aqui que tinham me recomendado por último pra ver se isso chega em alguém pra quem sabe tentar um contato com a Riot.
@drewlevin @Mirandaverso @joaosenzi