Ich prüfe deine API auf defekte Zugriffskontrolle und Berechtigungsfehler
Sicherheitsforscher und Web-Sicherheitstester
Über diesen Service
Deine API könnte gerade Daten anderer Nutzer offenlegen, und normale Scanner erkennen das nicht.
Ich spezialisiere mich auf API-Berechtigungstests: IDOR/BOLA, defekte Objektzugriffskontrolle, Massenzuweisung und Geschäftslogik-Fehler – die Schwachstellenklassen, die automatisierte Tools konsequent übersehen, weil sie verstehen müssen, wie die Rollen und Eigentumsregeln deiner App sollten funktionieren, und sie dann manipulieren.
Was du bekommst:
- Manuelle, hypothesengetriebene Tests deiner API-Endpunkte (REST/GraphQL)
- Tests mit mehreren Konten über Rollen/Tenants hinweg, um horizontale und vertikale Privilegieneskalation zu erkennen
- Ein klares Bericht: Schwachstelle, Reproduktionsschritte, geschäftliche Auswirkungen und Hinweise zur Behebung
- Kein generischer Scanner-Output, jede Entdeckung wird manuell überprüft
Geeignet für: SaaS-Plattformen, Fintech, Marktplätze oder jedes Produkt mit nutzerbasierten Ressourcen und rollenbasiertem Zugriff.
Ich habe echte IDOR/BOLA- und Geschäftslogik-Fehler in mehreren Bug-Bounty-Programmen (HackerOne, Bugcrowd, Intigriti) gefunden und gemeldet. Ich bringe diese hypothesenbasierte Methodik auch in deine Bewertung ein.
