Auditaré tu API en busca de errores en el control de acceso y fallos de autorización

Parte de la información se ha traducido automáticamente.

Nepal

Hablo Nepalí, Inglés, Hindi

Investigador de seguridad y probador de seguridad web

Soy un probador de seguridad web enfocado en identificar vulnerabilidades del mundo real en aplicaciones web y APIs usando un enfoque estilo bug bounty. Me especializo en probar: * Cross-Site Scripti...
Acerca de este Servicio

Tu API podría estar filtrando datos de otros usuarios en este momento y los escáneres estándar no lo detectarán.

Me especializo en pruebas de autorización de API: IDOR/BOLA, control de acceso a nivel de objeto roto, asignación masiva y fallos en la lógica de negocio, las clases de vulnerabilidad que las herramientas automatizadas suelen pasar por alto porque requieren entender cómo deberían funcionar las reglas de roles y propiedad de tu app, y luego romperlas.

Lo que obtienes:

  • Pruebas manuales, basadas en hipótesis, de los endpoints de tu API (REST/GraphQL)
  • Pruebas en múltiples cuentas a través de roles/arrendatarios para detectar escaladas horizontales y verticales de privilegios
  • Un informe claro: vulnerabilidad, pasos para reproducir, impacto en el negocio y guía de remediación
  • No hay salida de escáner genérico, cada hallazgo se verifica manualmente

Ideal para: plataformas SaaS, fintech, marketplaces o cualquier producto con recursos propiedad de usuarios y acceso basado en roles.

He encontrado y reportado vulnerabilidades reales de IDOR/BOLA y lógica de negocio en varios programas de bug bounty (HackerOne, Bugcrowd, Intigriti). Llevo esa misma metodología basada en hipótesis a tu evaluación.

Mi porfolio