Realizarei testes manuais de segurança de API e graphql com um relatório completo
Pesquisador de segurança
Sobre este Serviço
Eu testo APIs manualmente, do jeito que um atacante realmente faria — não apontando um scanner para o seu arquivo swagger.
O que eu testo:
Autorização de nível de objeto quebrada (IDOR) e autorização de nível de função quebrada
Mass assignment e manipulação de parâmetros
Introspecção do GraphQL, profundidade de query e abuso de batching
JWT, sessão e manipulação de tokens
Limitação de taxa e exaustão de recursos
Injeção e SSRF através de parâmetros da API
Lógica de negócio que só pode ser quebrada entendendo para que serve o endpoint
O que você recebe:
Cada descoberta com uma classificação de severidade, passos exatos para reproduzir, uma prova de conceito funcional e uma correção que sua equipe de backend pode implementar. Se um bug não for real, ele não estará no relatório.
Por que me escolher:
Eu estou entre os 1% melhores pesquisadores no HackerOne, com CVEs atribuídos e créditos de segurança da Microsoft MSRC e do Google Open Source VRP.
Antes de fazer seu pedido:
Você precisa ser proprietário da API ou ter permissão escrita para testá-la. Me envie uma mensagem com sua URL base, método de autenticação e qualquer coisa fora do escopo, e eu confirmarei se é compatível e o prazo.
Aplicação de teste:
Aplicação Web
Tecnologia de desenvolvimento:
Vá
•
JavaScript
•
Node.js
•
PHP
•
Python
Dispositivo:
PC
•
Mac
•
Linux
Perguntas frequentes
Tradução automática
O teste vai quebrar minha API ou corromper meus dados?
Não. Todo teste é manual e não destrutivo por padrão. Não faço floods automatizados ou qualquer coisa que coloque a disponibilidade em risco. Se uma verificação puder afetar dados ou uptime, peço sua aprovação explícita primeiro, ou trabalho contra staging.
O que você precisa de mim para começar?
A URL base mais uma coleção ou schema, se você tiver (Postman, OpenAPI ou GraphQL), como funciona a autenticação e duas contas de teste se os papéis importam, confirmação de que você é proprietário da API ou autorizado a testá-la, e qualquer coisa fora do escopo.
Você testa GraphQL além de REST?
Sim, ambos são cobertos em todos os pacotes. Para GraphQL, isso inclui exposição de introspecção, profundidade de query aninhada e abuso de alias, ataques de batching e autorização a nível de campo, que é onde a maioria dos bugs do GraphQL realmente vivem.
