Задание: Плагины/Сценарии/Утилиты. Специалист по веб-пентесту и проверке прав доступа в backend/API (Дистанционная работа)
Ищем опытного специалиста или небольшую команду по веб-пентесту для авторизованной проверки безопасности веб-проекта. Основной фокус проверки: уязвимости массового экспорта пользовательских данных; ошибки backend-авторизации и разграничения прав; IDOR/BOLA, horizontal/vertical privilege escalation; доступ к чужим данным через API, параметры, фильтры, export/endpoints; бизнес-логика ролей: пользователь, менеджер, администратор; небезопасные административные функции; OWASP Web/API Top 10. Важно: тестирование проводится только в согласованном периметре. Выгрузка реальных пользовательских данных запрещена. Для подтверждения уязвимостей достаточно безопасного PoC, минимальных тестовых данных, скриншотов, request/response и описания воздействия. Что нужно на выходе: отчет с найденными уязвимостями; шаги воспроизведения; оценка критичности и бизнес-риска; рекомендации по исправлению; повторная проверка после фиксов; при необходимости короткий созвон с разработчиками. Требования: опыт веб-пентеста/API security; понимание RBAC/ABAC, backend authorization, session/auth flows; умение аккуратно проверять доступ к данным без нарушения конфиденциальности; примеры прошлых отчетов, CVE, bug bounty profile, CTF/writeups или иные подтверждения квалификации будут плюсом; готовность работать по NDA. В отклике, пожалуйста, укажите: ваш опыт в веб/API-пентесте; примеры похожих задач без раскрытия чужих конфиденциальных данных; подход к проверке прав доступа и массового экспорта данных; ориентировочные сроки и формат оплаты. Бюджет: Договорной, можно фиксированно за этап или почасово. Предпочтительно начать с короткого тестового этапа. Теги: пентест, web security, API security, OWASP, backend, authorization, IDOR, BOLA, RBAC, безопасность сайта