Celah otorisasi API ditutup sebelum audit eksternal
Endpoint transfer bisa diakses lintas akun tanpa validasi kepemilikan yang benar. Tim dev memperbaiki dalam dua sprint; retest mengonfirmasi celah tertutup.
Offensive security · Indonesia
App Telemetry menguji aplikasi, jaringan, dan cloud Anda dengan cara penyerang sungguhan. Hasilnya dua dokumen: laporan teknis siap remediasi untuk engineer, dan ringkasan risiko untuk manajemen. Tanpa laporan basa-basi.
Dari form login sampai IAM policy di cloud, semuanya diuji dengan pola serangan yang benar-benar dipakai di lapangan.
Scope, RoE, dan NDA disepakati sebelum pengujian dimulai. Anda selalu tahu apa yang sedang diuji, oleh siapa, dan sampai batas mana.
Target, batas RoE, dan format laporan ditandatangani dari awal supaya semua pihak sejalan.
Manual plus tooling. Fokus pada jalur yang benar-benar bisa dieksploit, bukan daftar temuan kosong.
PoC yang bisa diulang, prioritas jelas, plus ringkasan untuk developer dan manajemen.
Verifikasi ulang setelah patch, ditutup dengan konfirmasi bahwa celah benar-benar rapat.
Tiga pola temuan dari engagement sungguhan. Detail klien dirahasiakan sesuai NDA, seperti data Anda nanti.
Endpoint transfer bisa diakses lintas akun tanpa validasi kepemilikan yang benar. Tim dev memperbaiki dalam dua sprint; retest mengonfirmasi celah tertutup.
Role pengguna biasa bisa mengakses fungsi admin lewat IDOR pada parameter request. PoC diserahkan dengan langkah reproduksi jelas; patch terverifikasi minggu itu juga.
Bucket object storage terbuka untuk akses anonim berisi dokumen internal. Dilaporkan dengan bukti akses terbatas; exposure ditutup beberapa hari kemudian.
Mau lihat bentuk laporannya? Unduh contoh laporan yang sudah diredaksi (PDF); struktur dan kedalaman analisisnya persis seperti yang klien terima.
Catatan teknik, pola temuan, dan panduan praktis, ditulis dari pengalaman engagement, bukan dari press release.