Hunt

Фокус

Внешний периметр

Векторы

IDOR / SSRF / ATO

Формат

PoC и отчёт · 2026

Ищу уязвимости на внешнем контуре приложений и API. Начинаю с карты продукта: роли, объекты доступа и места, где система неверно проверяет права.

Типичные направления: IDOR через предсказуемые идентификаторы, SSRF к внутренним сервисам и metadata, ATO через сброс доступа, OAuth/OIDC и побочные потоки.

Гипотеза без воспроизведения не считается результатом. Нужен понятный путь: запрос, ответ, условие и эффект, который можно повторить.

Главная цель - показать реальное влияние на данные, доступ или бизнес-процесс, а не собрать список модных терминов.

Next Java