Доказываем компрометацию описанием пути или тестом на своих аккаунтах.
Реальная эксплуатация на чужих данных не требуется и не поощряется.Программа
не просит и
не поощряет «добить» уязвимость реальной эксплуатацией на проде (красть чужие данные, трогать чужие аккаунты сверх минимума для доказательства).
Компрометация — это
доказанный доступ к чужим данным или объектам (или ясный путь до них), а не обязательно полный «боевой» сценарий.
Достаточно, например:
- показать чтение/изменение чужого объекта на своих тестовых аккаунтах.
- описать путь без реальной кражи: «вот здесь в UI/ответе оказывается API-ключ / токен; его достаточно подставить в такой-то запрос — и есть доступ к данным» — это уже доказательство компрометации.