Для основателей, независимых разработчиков и небольших команд, которые быстро запустили продукт с помощью ИИ-инструментов и хотят знать, может ли один пользователь получить данные другого.
До запуска, до приёма платежей или до подключения первых корпоративных клиентов.
Что проверяем
- Проверить регистрацию, вход, сессии и сброс пароля.
- Проверить, кто может читать и изменять чужие данные, включая правила на уровне строк и объектов в Supabase, Firebase или вашем API.
- Найти секреты и API-ключи, доступные в клиенте, репозитории или публичном хранилище.
- Проверить платежи, вебхуки и административные функции, которые слишком доверяют клиенту.
Как проходит работа
Пришлите короткое описание
Продукт, что изменилось, что нужно выяснить и к какому сроку. Достаточно абзаца, а ответ вы получите в течение трёх дней.
Получите письменное предложение
Объём, методы, исключения, результаты, стоимость и сроки. Условия конфиденциальности, NDA и повторной проверки согласуем в том же предложении.
Следите за ходом работы
При проверке вы видите доказательства и приоритеты по мере их появления. При разработке проверяете согласованные этапы.
Отчёт и разбор
Вы получаете отчёт или готовую работу и разбор результатов с командой. Дальнейшие исправления или проверку согласуем с вами.
Уязвимости, о которых я сообщил
Я сообщил о 150+ уязвимостях безопасности, в том числе о семи в Facebook и Instagram, которые Meta подтвердила и признала. Ваше приложение я проверяю так же, глазами атакующего: аутентификация, права доступа и бизнес-логика между ними.
Смотреть результатыВопросы перед началом
Это то же самое, что автоматическое сканирование?
Нет. Сканеры и ИИ-инструменты проверки находят типовые шаблоны. Я проверяю приложение как атакующий: регистрируюсь, переключаюсь между учётными записями и пытаюсь получить чужие данные.
Что нужно от меня?
Адрес приложения, две тестовые учётные записи с разными ролями и, по возможности, доступ на чтение к репозиторию и настройкам бэкенда. Пожалуйста, не отправляйте рабочие пароли по почте.
С какими технологиями вы работаете?
С приложениями, созданными в Cursor, Lovable, Bolt, Replit, v0 или Copilot, обычно на Next.js, React, Supabase, Firebase или API на Node.js. Опишите ваш стек, и я подтвержу, подходит ли задача.
Как быстро вы отвечаете?
Не позднее чем через три дня. Вы получите вопросы о продукте или набросок предложения.
Сколько это стоит?
Опубликованные цены стартовые. Итоговая стоимость зависит от объёма и технической сложности и фиксируется в письменном предложении до начала работ.
Сколько длится работа и когда вы можете начать?
Длительность и дата начала зависят от объёма, технической сложности и моей текущей загрузки. Сроки указываются в предложении.
Можно ли работать по NDA?
Да. Условия конфиденциальности, включая NDA, если он нужен, согласуем в предложении до того, как вы передадите код, доступы или находки.
Входит ли повторная проверка?
Повторную проверку согласуем для каждой работы в предложении: какие находки, какая версия и в какой срок.
Вы работаете с агентствами?
Да. Агентство может привлечь меня к проекту своего клиента. Условия, включая отчёты под брендом агентства, согласуем индивидуально в предложении.
Читать по теме
- Взлом axios в npm: как порвалась цепочка доверия
- После React2Shell: три границы безопасности при проверке серверных компонентов
- Атака на Axios в 2026 году: почему чистое дерево зависимостей не оправдывает сборочный runner