یک وباپلیکیشن حسابداری (تحت وب، با استک React + Supabase/PostgreSQL) دارم که چند وقت پیش هدف یک حملهی هکری واقعی قرار گرفت — نفوذگر با ثبتنام انبوه جعلی، حسابهای کاربری واقعی رو پاک کرد و در فاکتورها و اطلاعات محصولات کاربران، متنهای مخرب و ناشایست درج کرد.
بعد از حادثه، از بکآپ سیستم بازیابی انجام شد و یک دور اول سختسازی امنیتی (rate limiting، اصلاح چند مورد XSS، اصلاح policyهای دسترسی دیتابیس، محدودسازی نوع فایل آپلودی و...) روی پروژه انجام گرفته و مستندسازی شده. این کارها انجام شده و نباید حذف یا ضعیف بشن.
حالا به دنبال یک متخصص امنیت باتجربه هستم که:
یک تست نفوذ کامل و حرفهای (نه فقط سطحی) روی کل اپلیکیشن انجام بده — شامل احراز هویت، دسترسی به دادهی کاربران دیگر (IDOR)، آسیبپذیریهای تزریق و XSS، مسیرهای آپلود فایل، Rate limiting، و منطق کسبوکار (مثلاً امکان دستکاری قیمت/موجودی).
هر مسیر نفوذ یا ضعف امنیتی باقیمانده یا جدید که پیدا میکنه رو خودش رفع کنه، نه فقط گزارش بده.
اصلاحات باید کاملاً افزایشی (additive) باشن — یعنی هیچ قابلیت موجود سایت نباید بشکنه، هیچ دادهای پاک/تغییر نکنه، و هیچکدوم از حفاظتهای امنیتی که از قبل انجام شده نباید حذف یا ضعیف بشه.
در پایان کار، یک گزارش کامل از یافتهها، اقدامات انجامشده، و ریسکهای باقیمانده (اگر هست) تحویل بده.پروژه در حال حاضر فعال و زنده است (کاربران واقعی دارد)، پس دقت و احتیاط در حین تست بسیار مهم است. ترجیحاً با کسی همکاری میکنم که سابقهی قابل بررسی (نمونه گزارش قبلی، مدرک یا رفرنس) داشته باشد.
