RTAI / ВНЕШНИЙ WEB + APIЗАКРЫТАЯ БЕТА

Видно не только, что нашли.Видно, что проверили.

RTAI проверяет разрешённый web/API scope и связывает каждую гипотезу с доказательством, итогом или видимым пробелом.

ПЕРИМЕТР ЗАФИКСИРОВАН · ДАННЫЕ СИНТЕТИЧЕСКИЕ · РЕЗУЛЬТАТ НА ДАТУ

ASSESSMENT / SYN-0042
ДЕМО-РЕЗУЛЬТАТ

EXTERNAL API · 31.08.2026 · 14:32 MSK

EV-041AUTH-04 / ДОСТУП К ОБЪЕКТУ
ПОДТВЕРЖДЕНО

Пользователь аккаунта A может получить объект аккаунта B

ЗАПРОСGET /v2/orders/8421 · role: viewer_a
ОЖИДАЛОСЬ403 · access_denied
ПОЛУЧЕНО 200 · account_id: B
РЕШЕНИЕ

Гипотеза подтверждена: контроль принадлежности объекта не применён до выдачи ответа.

КРИТЕРИЙ РЕТЕСТА

После исправления тот же запрос от viewer_a должен возвращать 403 без объекта в теле ответа.

01 / ОДИН ТЕСТ

Периметр → Проверка → Доказательство → Решение → Ретест

Проверка начинается с письменного разрешения и заканчивается проверяемым решением по каждой гипотезе.

  1. 01

    Периметр

    Фиксируем активы, роли, исключения, окно, допустимые действия и условия остановки.

    scope-03 · viewer_a
  2. 02

    Проверка

    Проверяем только согласованную гипотезу и не выходим за разрешённые границы.

    AUTH-04 · GET /v2/orders/8421
  3. 03

    Доказательство

    Сохраняем минимальный запрос, ожидаемое и наблюдаемое поведение, время и версию scope.

    EV-041 · 200 ≠ 403
  4. 04

    Решение

    Фиксируем итог гипотезы и основание решения либо явную причину пробела.

    межаккаунтный доступ
  5. 05

    Ретест

    Отдельно разрешённый ретест повторяет тот же путь по заранее заданному критерию.

    тот же запрос → 403

02 / ЧЕСТНЫЙ ИТОГ

Непроверенное не становится «безопасным».

Статус относится к одной гипотезе — не к продукту целиком. Причина каждого пробела остаётся в реестре.

ГИПОТЕЗАИТОГОСНОВАНИЕ
AUTH-04Доступ к объекту другого аккаунта
Подтверждено

Наблюдаемое поведение совпало с гипотезой риска.

SESS-02Сессия после выхода
Не подтверждено

Проверка завершена без указанного поведения.

API-11Изменение объекта ролью viewer
Заблокировано

Защитный механизм не позволил завершить проверку.

RATE-03Ограничение частоты запросов
Не применимо

Гипотеза не относится к согласованному scope.

VISIBLE GAP

API-11 остаётся непроверенной: итог нельзя заменить предположением о безопасности.

Отсутствие подтверждённых находок не доказывает отсутствие уязвимостей.

03 / ДО НАЧАЛА

Граница теста — часть результата.

Полномочия, scope и допустимые действия фиксируются до запуска и остаются связаны с результатом.

ФИКСИРУЕМ ДО ТЕСТА

  1. 01Владельца актива и письменное разрешение
  2. 02Активы, роли и исключения
  3. 03Окно теста и допустимые действия
  4. 04Условия остановки и экстренный контакт

СОХРАНЯЕМ В РЕЗУЛЬТАТЕ

  1. 01Версию scope и время проверки
  2. 02Ожидаемое и наблюдаемое поведение
  3. 03Статус каждой гипотезы и причину пробела
  4. 04Критерий точечного ретеста

Результат относится только к согласованной версии scope и моменту проверки.

04 / ПИЛОТ

Начните с одного ограниченного web/API scope.

Пилот подходит команде, которая может подтвердить право на тестирование, назначить владельца исправлений и заранее согласовать границы проверки.

  • Веб-приложение или API с понятным владельцем
  • Письменное разрешение и экстренный контакт
  • Зафиксированные роли, исключения и окно теста

Не передавайте через этот сайт адреса целей, учётные данные, токены или сведения об уязвимостях.

Изучить правила пилота