Questa è certamente non pratica standard . Anche se questa persona ha riscontrato un problema legittimo sul tuo sito, è una forma di estorsione.
Esiste una "divulgazione responsabile" adeguata e i "ricercatori di sicurezza" professionisti non iniziano a chiedere denaro. Esistono programmi di bug bounty per un motivo.
Il problema è che non sai se la vulnerabilità vale $ 100 per te .
Questa è molto, molto probabilmente una truffa , ma nella remota possibilità che tu abbia a che fare con un professionista legittimo con scarse capacità di comunicazione, potresti chiedere dettagli, come dove il problema è ("infrastruttura"? che è strano per un sito web), e tutti i dettagli su chi sono e la prova del loro lavoro professionale nella ricerca sulla sicurezza.
Se aumentano l'emozione o estendono l'estorsione, allora sai che è una truffa. Non installare o aprire alcun file che ti viene inviato. Se sono legittimi, lavoreranno con te.
Per darti un'idea, non sono un tester professionista e non faccio bug bounties. Ma ogni tanto scopro una vulnerabilità in un sito. Per prima cosa contatto la società chiedendo della persona che gestirà le vulnerabilità del sito con un riepilogo di una frase del problema generale. Lo faccio per assicurarmi di poter parlare con una persona responsabile e non con una persona non autorizzata che potrebbe abusare o maneggiare (o non capire) le informazioni che sto per fornire loro. Dò loro anche la prova di chi sono, quindi non mi imbatto in un truffatore.
Quando parlo con la persona migliore che posso, fornisco un'analisi completa, con il mio processo per ripetere il problema, gli URL, i parametri, ecc. e il motivo per cui penso che sia un preoccupazione. Rispondo a qualsiasi domanda mi chiedano, ma non do mai l'impressione di aver bisogno o di volere che facciano qualcosa con urgenza. Lascio che elaborino la loro valutazione del rischio. È il loro lavoro. È il loro sito.
Inoltre non chiedo soldi, ma se lo facessi, sarebbe dopo che avessi fatto tutto il possibile per aiutare la loro squadra a risolverlo. E non mi aspetterei di ottenere soldi o qualsiasi forma di ricompensa, anche se chiedessi.
O il sito ha un programma di bug bounty che definisce le aspettative e le relazioni per tutte le persone coinvolte, oppure il sito no, e io sto solo aiutando e forse ottenendo qualcosa da esso, oppure no.
È così che un professionista si avvicinerebbe a un sito con una vulnerabilità che ha scoperto.