Eu vou auditar sua API para bugs de controle de acesso e autorização quebrados

Algumas informações foram traduzidas automaticamente.

Nepal

Eu falo Nepali, Inglês, Hindi

Pesquisador de segurança e testador de segurança web

Sou um testador de segurança web focado em identificar vulnerabilidades do mundo real em aplicações web e APIs usando uma abordagem estilo bug bounty. Especializo-me em testar para: * Cross-Site Scri...
Sobre este Serviço

Sua API pode estar vazando dados de outros usuários neste momento e scanners padrão não vão detectar isso.

Sou especialista em teste de autorização de API: IDOR/BOLA, controle de acesso ao nível de objeto quebrado, atribuição em massa e falhas na lógica de negócios, classes de vulnerabilidade que ferramentas automatizadas frequentemente deixam passar porque exigem entender como os papéis e regras de propriedade do seu app devem funcionar, e então quebrá-los.

O que você recebe:

  • Teste manual, baseado em hipóteses, dos seus endpoints de API (REST/GraphQL)
  • Teste com múltiplas contas em diferentes papéis/locatários para detectar escalonamento de privilégios horizontal e vertical
  • Um relatório claro: vulnerabilidade, passos para reproduzir, impacto no negócio e orientações de remediação
  • Sem saída de scanner genérico, cada achado é verificado manualmente

Indicado para: plataformas SaaS, fintechs, marketplaces ou qualquer produto com recursos de propriedade do usuário e acesso baseado em papéis.

Já encontrei e relatei bugs reais de IDOR/BOLA e lógica de negócios em diversos programas de bug bounty (HackerOne, Bugcrowd, Intigriti). Levo essa mesma metodologia de hipóteses para sua avaliação.

Meu portfólio