Sobre este projeto
it-programming / web-development
Aberto
Estamos buscando um profissional experiente em segurança ofensiva para realizar uma validação autenticada (Gray Box) em nosso sistema web de gestão operacional. O projeto exige confidencialidade rigorosa, com a assinatura de um Acordo de Não Divulgação (NDA). O cliente final e o domínio específico não serão divulgados nesta fase inicial.
O ALVO da avaliação é uma aplicação web que inclui funcionalidades de login, quatro perfis de usuário distintos, APIs RESTful e um repositório para arquivos enviados pelos usuários. Os testes serão autorizados em dois ambientes: produção e homologação.
O ESCOPO detalhado do projeto abrange 14 itens cruciais de segurança, incluindo, mas não se limitando a:
* Identificação de vulnerabilidades bola/idor entre registros de usuários.
* Análise de injeção e XSS, com foco em variantes armazenadas.
* Avaliação de APIs para retornos excessivos de dados e gravação em propriedades não editáveis.
* Verificação de autorização em nível de função entre os diferentes perfis de usuário.
* Testes para enumeração de usuários e ausência de MFA em contas administrativas.
* Busca por credenciais permanentes de desenvolvedores terceiros.
* Identificação de bases de clientes reais em ambientes de teste.
* Detecção de dumps ou backups de banco de dados expostos.
* Verificação de arquivos e mídias acessíveis sem autenticação.
* Análise de indexação pública de arquivos em buscadores.
* Avaliação da retenção e integridade de logs operacionais.
* Identificação de portas e painéis administrativos acessíveis pela internet.
* Busca por segredos em bundles JavaScript ou arquivos de ambiente.
* Análise da superfície de ataque, incluindo headers, tls, csp, cookie flags e rate limit.
A ENTREGA esperada consiste em um relatório abrangente, contendo um sumário executivo e todos os achados técnicos. Cada achado deve incluir a pontuação Cvss v3.1 com seu vetor exposto, a classificação cwe e a categoria correspondente do owasp api security top 10 2023. É Fundamental que cada evidência seja reproduzível passo a passo, e que o relatório apresente recomendações de remediação priorizadas. O formato do relatório deve ser editável (Markdown ou docx), e os achados técnicos devem ser fornecidos em formato csv ou json.
As condições do projeto são estritas:
* é vedado o uso dos achados em portfólio, cases, material comercial ou bases estatísticas, mesmo que anonimizados.
* O relatório final deve ser editável para reemissão sob nossa marca, sem a necessidade de créditos ao profissional.
* Não é permitido nenhum contato direto com o cliente final.
* A janela para os testes será combinada para ocorrer fora dos períodos de pico de operação.
* São estritamente vedados testes destrutivos, ataques de negação de serviço e qualquer forma de engenharia social.
O PRAZO para a conclusão do projeto é de até 20 dias corridos, contados a partir da liberação das credenciais de acesso.
Na PROPOSTA, solicitamos que o profissional responda item a item aos 14 pontos do escopo, indicando claramente se "cobre", "cobre em parte" ou "não cobre", e detalhando o que seria necessário de nossa parte para cada item. Propostas que não incluírem essa marcação não serão avaliadas.
Categoria TI e Programação
Subcategoria Programação
Qual é o alcance do projeto? Alteração média
Prazo de Entrega: Não estabelecido
Habilidades necessárias