Для бизнеса · B2B

Аудит REST API и обучение команды
по безопасности и автоматизации

Нахожу реальные уязвимости в ваших API — BOLA, IDOR, ошибки авторизации — и учу команду закрывать их до релиза. Плюс корпоративные тренинги по автоматизации на Playwright, JavaScript и Jenkins. Вся практика — на реальных кейсах и типовых уязвимостях, а не на сухой теории.

Типичный бюджет программ: 3 000 € — 15 000 € в зависимости от объёма и сроков.

Три формата работы

Можно взять один формат или собрать программу под вашу команду.

01 · Аудит

Аудит безопасности REST API

Проверяю ваш API так, как его будет проверять атакующий.

  • Аутентификация, авторизация и ownership logic
  • BOLA / IDOR, mass assignment, доступ к чужим данным
  • Опасные массовые операции и лишняя выдача данных
  • Ошибки бизнес-логики и уязвимые поля
Что получаете Отчёт с воспроизведением каждой находки, приоритетами и планом фиксов.
02 · Обучение

Обучение команды: BOLA и XSS

Учу разработчиков и QA ловить уязвимости до релиза — на реальных примерах API и веб-форм.

  • Как находить BOLA / IDOR и ошибки ролей
  • Где прячется XSS: формы, rich text, поиск, admin UI
  • Негативные проверки API, а не только happy path
  • Минимальный pre-release security pass
Что получаете Чеклисты, примеры тестов и базовая security-регрессия, которая остаётся у команды.
03 · Тренинг

Автоматизация API / UI

Корпоративный тренинг по автоматизации на Playwright, JavaScript и Jenkins.

  • API checks, UI E2E, негативные сценарии
  • Архитектура тестов, стабильные ассерты, helpers
  • Jenkins / CI: запуск на PR, отчёты, артефакты
  • Практика на реальных задачах автоматизации
Что получаете Работающий пайплайн и команду, которая умеет его поддерживать и развивать.

Когда это нужно

С чем чаще всего приходят компании.

API торчит наружу без проверки

Продукт растёт, API открыт клиентам и партнёрам, но системного security-тестирования не было — или аудит сильно устарел.

Баги и инциденты в проде

Регрессия не покрывает критичные цепочки, инциденты бьют по репутации и деньгам, а причины повторяются от релиза к релизу.

Команда не умеет в security-тесты

QA проверяет happy path, разработчики не знают, как выглядит BOLA или XSS в их собственном коде. Некому поставить процесс.

Автоматизация буксует

Тесты флейкают, пайплайн нестабилен, покрытие не растёт — релизы снова упираются в ручной труд.

Как проходит работа

Прозрачный процесс без лишней бюрократии. NDA — без проблем.

1

Созвон

Цели, состав команды, стек, ограничения по NDA и срокам.

2

Оценка и план

Что уже есть, где узкие места, какой формат даст максимум. Фиксируем объём и бюджет.

3

Аудит / обучение

Провожу аудит или обучение в согласованном формате: отчёты, чеклисты и материалы остаются у команды.

4

Результат

Отчёт, план фиксов, метрики. При необходимости — сопровождение и следующий этап.

Бесплатная консультация

Короткий созвон: разберём ваш контекст, подберём формат — аудит, обучение или микс — и вилку по бюджету. Если не подойдём по задаче, так прямо и скажем.

✉ vitali@brunovski.com

Заявка с сайта

Если удобнее письмом — заполните форму. Отвечу на email или в мессенджере в течение рабочих суток.

Нажимая кнопку, вы соглашаетесь с обработкой данных для ответа на запрос. Подробнее — в Privacy.