Eu vou auditar sua API para bugs de controle de acesso e autorização quebrados
Pesquisador de segurança e testador de segurança web
Sobre este Serviço
Sua API pode estar vazando dados de outros usuários neste momento e scanners padrão não vão detectar isso.
Sou especialista em teste de autorização de API: IDOR/BOLA, controle de acesso ao nível de objeto quebrado, atribuição em massa e falhas na lógica de negócios, classes de vulnerabilidade que ferramentas automatizadas frequentemente deixam passar porque exigem entender como os papéis e regras de propriedade do seu app devem funcionar, e então quebrá-los.
O que você recebe:
- Teste manual, baseado em hipóteses, dos seus endpoints de API (REST/GraphQL)
- Teste com múltiplas contas em diferentes papéis/locatários para detectar escalonamento de privilégios horizontal e vertical
- Um relatório claro: vulnerabilidade, passos para reproduzir, impacto no negócio e orientações de remediação
- Sem saída de scanner genérico, cada achado é verificado manualmente
Indicado para: plataformas SaaS, fintechs, marketplaces ou qualquer produto com recursos de propriedade do usuário e acesso baseado em papéis.
Já encontrei e relatei bugs reais de IDOR/BOLA e lógica de negócios em diversos programas de bug bounty (HackerOne, Bugcrowd, Intigriti). Levo essa mesma metodologia de hipóteses para sua avaliação.
