Identidade & autorização
Sessões, papéis, rotas administrativas, identidades de serviço e limites de inquilino.
O que desafiamos
Pode uma conta válida obter autoridade que não deveria ter?
Engenharia de segurança cibernética
O trabalho de segurança deve levar a um sistema mais forte, não um relatório mais longo. Combinamos revisão adversa com a engenharia necessária para corrigir a causa e verificar o resultado.
Âmbito de aplicação de uma revisão da segurançaSegurança, exercitada.
Identidade, autoridade e propriedade dos dados têm de concordar. A diferença torna-se visível quando o pedido atinge o limite.
Isolamento dos inquilinos
Um administrador muda a organização solicitada. Seu login é válido; o limite de dados não é.
Registo da decisão
O sistema irá verificar a solicitação antes de liberar quaisquer registros de amostra.
Simulação ilustrativa com registros fictícios. Não são acessados sistemas ao vivo, contas ou dados privados.
Uma superfície de ataque conectada
Lógica de aplicação, identidade, dados, nuvem e ferramentas autônomas interagem. Assim como seus modos de falha.
Sessões, papéis, rotas administrativas, identidades de serviço e limites de inquilino.
Pode uma conta válida obter autoridade que não deveria ter?
Manipulação de entrada, transições de estado, lógica de negócios, webhooks, condições de corrida e resistência ao abuso.
Os recursos comuns podem combinar-se em uma ação não intencional?
Arquivos privados, movimento de dados, exportações, caminhos de retenção, fluxos de trabalho de criptografia e auditoria.
As informações sensíveis podem cruzar o limite pretendido?
Separação de ambiente, credenciais, IAM, armazenamento, dependências e controles de implantação.
Pode uma pequena configuração incorreta tornar-se acesso persistente?
Autoridade de ferramentas, recuperação, memória, injeção rápida, aprovações, avaliação e evidência.
O contexto não confiável pode se tornar permissão para agir?
Registros estruturados, alertas acionáveis, triagem de incidentes, runbooks e recuperação.
A equipa reconheceria, conteria e reconstruiria um incidente?
Uma mentalidade de equipa vermelha, um acabamento de engenharia.
Mapear os ativos, ações sensíveis, limites de confiança e consequências comerciais.
Conecte fraquezas em caminhos de ataque que um adversário poderia realmente alcançar.
Confirmar comportamento com testes controlados. Preservar evidências e rejeitar o ruído.
Corrigir a causa raiz, reteste o caminho, e proteger o comportamento com verificações de regressão.
Alcance concordado, achados apoiados em evidências, remediação priorizada e resultados de reteste. Os testes permanecem dentro de sistemas e fronteiras explicitamente autorizados.
Divulgação responsável
Inclua o URL afetado, as etapas de reprodução, o contexto do navegador ou dispositivo e o impacto potencial. Não inclua senhas, tokens, chaves privadas ou informações confidenciais de terceiros.
Não acesse ou altere dados que não são seus. Não realize testes destrutivos, ataques de negação de serviço, engenharia social ou ataques credenciais. Grayston não opera atualmente um programa de recompensa por bugs pago.
Seu próximo movimento
Comece com uma versão crítica, uma plataforma herdada ou um achado específico. Vamos definir o limite correto de revisão.