Для бизнеса · B2B
Аудит REST API и обучение команды
по безопасности и автоматизации
Нахожу реальные уязвимости в ваших API — BOLA, IDOR, ошибки авторизации — и учу команду закрывать их до релиза. Плюс корпоративные тренинги по автоматизации на Playwright, JavaScript и Jenkins. Вся практика — на реальных кейсах и типовых уязвимостях, а не на сухой теории.
Типичный бюджет программ: 3 000 € — 15 000 € в зависимости от объёма и сроков.
Три формата работы
Можно взять один формат или собрать программу под вашу команду.
01 · Аудит
Аудит безопасности REST API
Проверяю ваш API так, как его будет проверять атакующий.
- Аутентификация, авторизация и ownership logic
- BOLA / IDOR, mass assignment, доступ к чужим данным
- Опасные массовые операции и лишняя выдача данных
- Ошибки бизнес-логики и уязвимые поля
Что получаете
Отчёт с воспроизведением каждой находки, приоритетами и планом фиксов.
02 · Обучение
Обучение команды: BOLA и XSS
Учу разработчиков и QA ловить уязвимости до релиза — на реальных примерах API и веб-форм.
- Как находить BOLA / IDOR и ошибки ролей
- Где прячется XSS: формы, rich text, поиск, admin UI
- Негативные проверки API, а не только happy path
- Минимальный pre-release security pass
Что получаете
Чеклисты, примеры тестов и базовая security-регрессия, которая остаётся у команды.
03 · Тренинг
Автоматизация API / UI
Корпоративный тренинг по автоматизации на Playwright, JavaScript и Jenkins.
- API checks, UI E2E, негативные сценарии
- Архитектура тестов, стабильные ассерты, helpers
- Jenkins / CI: запуск на PR, отчёты, артефакты
- Практика на реальных задачах автоматизации
Что получаете
Работающий пайплайн и команду, которая умеет его поддерживать и развивать.
Когда это нужно
С чем чаще всего приходят компании.
API торчит наружу без проверки
Продукт растёт, API открыт клиентам и партнёрам, но системного security-тестирования не было — или аудит сильно устарел.
Баги и инциденты в проде
Регрессия не покрывает критичные цепочки, инциденты бьют по репутации и деньгам, а причины повторяются от релиза к релизу.
Команда не умеет в security-тесты
QA проверяет happy path, разработчики не знают, как выглядит BOLA или XSS в их собственном коде. Некому поставить процесс.
Автоматизация буксует
Тесты флейкают, пайплайн нестабилен, покрытие не растёт — релизы снова упираются в ручной труд.
Как проходит работа
Прозрачный процесс без лишней бюрократии. NDA — без проблем.
1
Созвон
Цели, состав команды, стек, ограничения по NDA и срокам.
2
Оценка и план
Что уже есть, где узкие места, какой формат даст максимум. Фиксируем объём и бюджет.
3
Аудит / обучение
Провожу аудит или обучение в согласованном формате: отчёты, чеклисты и материалы остаются у команды.
4
Результат
Отчёт, план фиксов, метрики. При необходимости — сопровождение и следующий этап.