Ich prüfe deine API auf defekte Zugriffskontrolle und Berechtigungsfehler

Einige Informationen wurden automatisch übersetzt.

Nepal

Ich spreche Nepali, Englisch, Hindi

Sicherheitsforscher und Web-Sicherheitstester

Ich bin ein Web-Sicherheitstester, der sich darauf spezialisiert hat, reale Schwachstellen in Webanwendungen und APIs mit einem Bug-Bounty-Ansatz zu identifizieren. Ich spezialisiere mich auf Tests f...
Über diesen Service

Deine API könnte gerade Daten anderer Nutzer offenlegen, und normale Scanner erkennen das nicht.

Ich spezialisiere mich auf API-Berechtigungstests: IDOR/BOLA, defekte Objektzugriffskontrolle, Massenzuweisung und Geschäftslogik-Fehler – die Schwachstellenklassen, die automatisierte Tools konsequent übersehen, weil sie verstehen müssen, wie die Rollen und Eigentumsregeln deiner App sollten funktionieren, und sie dann manipulieren.

Was du bekommst:

  • Manuelle, hypothesengetriebene Tests deiner API-Endpunkte (REST/GraphQL)
  • Tests mit mehreren Konten über Rollen/Tenants hinweg, um horizontale und vertikale Privilegieneskalation zu erkennen
  • Ein klares Bericht: Schwachstelle, Reproduktionsschritte, geschäftliche Auswirkungen und Hinweise zur Behebung
  • Kein generischer Scanner-Output, jede Entdeckung wird manuell überprüft

Geeignet für: SaaS-Plattformen, Fintech, Marktplätze oder jedes Produkt mit nutzerbasierten Ressourcen und rollenbasiertem Zugriff.

Ich habe echte IDOR/BOLA- und Geschäftslogik-Fehler in mehreren Bug-Bounty-Programmen (HackerOne, Bugcrowd, Intigriti) gefunden und gemeldet. Ich bringe diese hypothesenbasierte Methodik auch in deine Bewertung ein.

Mein Portfolio