Заказ закрыт
Специалист по веб-пентесту и проверке прав доступа в backend/API

Оплата: 300 000 ₽ – 500 000 ₽

Ищем опытного специалиста или небольшую команду по веб-пентесту для авторизованной проверки безопасности веб-проекта.

Основной фокус проверки:

  • уязвимости массового экспорта пользовательских данных;
  • ошибки backend-авторизации и разграничения прав;
  • IDOR/BOLA, horizontal/vertical privilege escalation;
  • доступ к чужим данным через API, параметры, фильтры, export/endpoints;
  • бизнес-логика ролей: пользователь, менеджер, администратор;
  • небезопасные административные функции;
  • OWASP Web/API Top 10.

Важно: тестирование проводится только в согласованном периметре. Выгрузка реальных пользовательских данных запрещена. Для подтверждения уязвимостей достаточно безопасного PoC, минимальных тестовых данных, скриншотов, request/response и описания воздействия.

Что нужно на выходе:

  • отчет с найденными уязвимостями;
  • шаги воспроизведения;
  • оценка критичности и бизнес-риска;
  • рекомендации по исправлению;
  • повторная проверка после фиксов;
  • при необходимости короткий созвон с разработчиками.

Требования:

  • опыт веб-пентеста/API security;
  • понимание RBAC/ABAC, backend authorization, session/auth flows;
  • умение аккуратно проверять доступ к данным без нарушения конфиденциальности;
  • примеры прошлых отчетов, CVE, bug bounty profile, CTF/writeups или иные подтверждения квалификации будут плюсом;
  • готовность работать по NDA.

В отклике, пожалуйста, укажите:

  1. ваш опыт в веб/API-пентесте;
  2. примеры похожих задач без раскрытия чужих конфиденциальных данных;
  3. подход к проверке прав доступа и массового экспорта данных;
  4. ориентировочные сроки и формат оплаты.

Бюджет:

Договорной, можно фиксированно за этап или почасово. Предпочтительно начать с короткого тестового этапа.

Теги:

пентест, web security, API security, OWASP, backend, authorization, IDOR, BOLA, RBAC, безопасность сайта

Опубликована 28.07.2026 в 08:35 до 27.08.2026
Вакансия находится в архиве

Выберите способ верификации:

Обновите страницу после прохождения верификации.