Hunt
Ищу уязвимости на внешнем контуре приложений и API. Начинаю с карты продукта: роли, объекты доступа и места, где система неверно проверяет права.
Типичные направления: IDOR через предсказуемые идентификаторы, SSRF к внутренним сервисам и metadata, ATO через сброс доступа, OAuth/OIDC и побочные потоки.
Гипотеза без воспроизведения не считается результатом. Нужен понятный путь: запрос, ответ, условие и эффект, который можно повторить.
Главная цель - показать реальное влияние на данные, доступ или бизнес-процесс, а не собрать список модных терминов.