Во время Bug Bounty исследователь наткнулся на подозрительный эндпоинт:
/api/user/{id}/profileПодмена id — и чужой профиль открывается без всякой авторизации.
Дальше — по учебнику:
⚡ скрипт для перебора ID
📥 массовая выгрузка адресов, телефонов и почт
🎣 фишинг по этим email и новые компрометации
➡️ Тысячи утекших аккаунтов, репутационный урон и срочная «заплатка».
Почему так случилось:
— никакой проверки владельца ресурса
— предсказуемые ID
— отсутствие защиты от перебора
После инцидента сервис внедрил owner-check, UUID, rate limiting и добавил тесты безопасности в CI.
💡 Даже «невинный» эндпоинт без авторизации может превратиться в точку входа для масштабной атаки.
🐸 Библиотека хакера
#breach_breakdown
