Бюджет от 300 000 ₽ — до 500 000 ₽
Опыт Любой
Тип работы Удалённо
Описание
Ищем опытного специалиста или небольшую команду по веб-пентесту для авторизованной проверки безопасности веб-проекта. Основной фокус проверки
- уязвимости массового экспорта пользовательских данных
- ошибки backend-авторизации и разграничения прав
- IDOR/BOLA, horizontal/vertical privilege escalation
- доступ к чужим данным через API, параметры, фильтры, export/endpoints
- бизнес-логика ролей: пользователь, менеджер, администрато�
- небезопасные административные функции
- OWASP Web/API Top 10. Важно: тестирование проводится только в согласованном периметре. Выгрузка реальных пользовательских данных запрещена. Для подтверждения уязвимостей достаточно безопасного PoC, минимальных тестовых данных, скриншотов, request/response и описания воздействия. Что нужно на выходе: отчет с найденными уязвимостями
- шаги воспроизведения
- оценка критичности и бизнес-риска
- рекомендации по исправлению
- повторная проверка после фиксов
- при необходимости короткий созвон с разработчиками
Требования
опыт веб-пентеста/API security; понимание RBAC/ABAC, backend authorization, session/auth flows; умение аккуратно проверять доступ к данным без нарушения конфиденциальности; примеры прошлых отчетов, CVE, bug bounty profile, CTF/writeups или иные подтверждения квалификации будут плюсом; готовность работать по NDA. В отклике, пожалуйста, укажите
- ваш опыт в веб/API-пентесте
- примеры похожих задач без раскрытия чужих конфиденциальных данных
- подход к проверке прав доступа и массового экспорта данных
- ориентировочные сроки и формат оплаты. Бюджет: Договорной, можно фиксированно за этап или почасово. Предпочтительно начать с короткого тестового этапа. Теги: пентест, web security, API security, OWASP, backend, authorization, IDOR, BOLA, RBAC, безопасность сайта