RD / Услуги

Проверка безопасности приложений, созданных с ИИ

Создали приложение в Cursor, Lovable, Bolt или Copilot? Я проверю аутентификацию, доступ к данным и API-ключи, в которых сгенерированный ИИ код часто ошибается, ещё до появления реальных пользователей и данных.

Сообщил о 150+ уязвимостях · 7 признаны Meta · 2 CVE в ядре Linux

  • Аутентификация
  • Доступ к данным и RLS
  • Секреты и API-ключи

Для основателей, независимых разработчиков и небольших команд, которые быстро запустили продукт с помощью ИИ-инструментов и хотят знать, может ли один пользователь получить данные другого.

До запуска, до приёма платежей или до подключения первых корпоративных клиентов.

Что проверяем

  • Проверить регистрацию, вход, сессии и сброс пароля.
  • Проверить, кто может читать и изменять чужие данные, включая правила на уровне строк и объектов в Supabase, Firebase или вашем API.
  • Найти секреты и API-ключи, доступные в клиенте, репозитории или публичном хранилище.
  • Проверить платежи, вебхуки и административные функции, которые слишком доверяют клиенту.

Как проходит работа

Пришлите короткое описание

Продукт, что изменилось, что нужно выяснить и к какому сроку. Достаточно абзаца, а ответ вы получите в течение трёх дней.

Получите письменное предложение

Объём, методы, исключения, результаты, стоимость и сроки. Условия конфиденциальности, NDA и повторной проверки согласуем в том же предложении.

Следите за ходом работы

При проверке вы видите доказательства и приоритеты по мере их появления. При разработке проверяете согласованные этапы.

Отчёт и разбор

Вы получаете отчёт или готовую работу и разбор результатов с командой. Дальнейшие исправления или проверку согласуем с вами.

Уязвимости, о которых я сообщил

Я сообщил о 150+ уязвимостях безопасности, в том числе о семи в Facebook и Instagram, которые Meta подтвердила и признала. Ваше приложение я проверяю так же, глазами атакующего: аутентификация, права доступа и бизнес-логика между ними.

Смотреть результаты

Вопросы перед началом

Это то же самое, что автоматическое сканирование?

Нет. Сканеры и ИИ-инструменты проверки находят типовые шаблоны. Я проверяю приложение как атакующий: регистрируюсь, переключаюсь между учётными записями и пытаюсь получить чужие данные.

Что нужно от меня?

Адрес приложения, две тестовые учётные записи с разными ролями и, по возможности, доступ на чтение к репозиторию и настройкам бэкенда. Пожалуйста, не отправляйте рабочие пароли по почте.

С какими технологиями вы работаете?

С приложениями, созданными в Cursor, Lovable, Bolt, Replit, v0 или Copilot, обычно на Next.js, React, Supabase, Firebase или API на Node.js. Опишите ваш стек, и я подтвержу, подходит ли задача.

Как быстро вы отвечаете?

Не позднее чем через три дня. Вы получите вопросы о продукте или набросок предложения.

Сколько это стоит?

Опубликованные цены стартовые. Итоговая стоимость зависит от объёма и технической сложности и фиксируется в письменном предложении до начала работ.

Сколько длится работа и когда вы можете начать?

Длительность и дата начала зависят от объёма, технической сложности и моей текущей загрузки. Сроки указываются в предложении.

Можно ли работать по NDA?

Да. Условия конфиденциальности, включая NDA, если он нужен, согласуем в предложении до того, как вы передадите код, доступы или находки.

Входит ли повторная проверка?

Повторную проверку согласуем для каждой работы в предложении: какие находки, какая версия и в какой срок.

Вы работаете с агентствами?

Да. Агентство может привлечь меня к проекту своего клиента. Условия, включая отчёты под брендом агентства, согласуем индивидуально в предложении.

Читать по теме

Услуги

08Контакт

Выпускаете продукт с данными пользователей?

Пришлите короткое описание. Я отвечу в течение трёх дней вопросами или наброском предложения, а стоимость согласуем письменно до начала работ.