Ищем опытного специалиста или небольшую команду по веб-пентесту для авторизованной проверки безопасности веб-проекта.
Основной фокус проверки:
- уязвимости массового экспорта пользовательских данных;
- ошибки backend-авторизации и разграничения прав;
- IDOR/BOLA, horizontal/vertical privilege escalation;
- доступ к чужим данным через API, параметры, фильтры, export/endpoints;
- бизнес-логика ролей: пользователь, менеджер, администратор;
- небезопасные административные функции;
- OWASP Web/API Top 10.
Важно: тестирование проводится только в согласованном периметре. Выгрузка реальных пользовательских данных запрещена. Для подтверждения уязвимостей достаточно безопасного PoC, минимальных тестовых данных, скриншотов, request/response и описания воздействия.
Что нужно на выходе:
- отчет с найденными уязвимостями;
- шаги воспроизведения;
- оценка критичности и бизнес-риска;
- рекомендации по исправлению;
- повторная проверка после фиксов;
- при необходимости короткий созвон с разработчиками.
Требования:
- опыт веб-пентеста/API security;
- понимание RBAC/ABAC, backend authorization, session/auth flows;
- умение аккуратно проверять доступ к данным без нарушения конфиденциальности;
- примеры прошлых отчетов, CVE, bug bounty profile, CTF/writeups или иные подтверждения квалификации будут плюсом;
- готовность работать по NDA.
В отклике, пожалуйста, укажите:
- ваш опыт в веб/API-пентесте;
- примеры похожих задач без раскрытия чужих конфиденциальных данных;
- подход к проверке прав доступа и массового экспорта данных;
- ориентировочные сроки и формат оплаты.
Бюджет:
Договорной, можно фиксированно за этап или почасово. Предпочтительно начать с короткого тестового этапа.
Теги:
пентест, web security, API security, OWASP, backend, authorization, IDOR, BOLA, RBAC, безопасность сайта