Зачем это нужно
Большинство взломов идут не через «красивый UI», а через эндпоинт, где забыли проверить владельца объекта или отдали лишнее поле в JSON. Без аудита вы узнаете об этом от клиента, регулятора или в логах уже после инцидента. Платите за то, чтобы дыры закрыть до продакшн-трафика, а не за разбор последствий.
Как идём
Берём OpenAPI/Postman, либо снимаем трафик с стейджа/прода. Идём по критичному пути: auth → объектные права → ввод/вывод данных → лимиты. На каждое подтверждённое Finding — запрос-PoC и риск в деньгах/данных, не «CVSS ради CVSS». На выходе: отчёт, приоритеты фикса и правки к контракту API. Срок фиксируем после короткого разбора контура.