En ekstern pentest av en Firebase/Cloud Run SaaS: 974 brukere i klartekst, cross-tenant filmetadata og filskriving via dokument-API-ets egne endepunkter — og veggen jeg aldri kom forbi.
En Supabase-edge function aksepterte paymentMethod: invoice og ga gratis enterprise-abonnement. Her er hele kjeden, hva det låste opp, og regresjonen som holdt meg våken.
Ekstern pentest av en AI-agentplattform med Tauri-desktopapp, web-app og MCP-server. Web-API-et var overraskende godt herdet. Skrivebordsappen var den myke underbuken.
Et pentest-oppdrag der passordene, databasen og koden holdt, men autorisasjonen sprakk. Her er PoC for en publisert produksjonspassord, en Coolify-webhook jeg fyrte av, og en RLS-bypass.
Et uautentisert booking-API lekket bookinger og passord i klartekst på tvers av 56 skole-tenanter. Her er hele kjeden, fra subdomain-enumerasjon til den negative kontrollen som bekreftet bruddet.
Retesten av Kvittring AS gikk bredere enn første runde. API-isolasjonen holdt — men en lagret XSS i et SVG og en CSRF-bar API-nøkkel åpnet full kontroll på tvers av tenanter.
En bilvaske-plattform lot meg opprette et premium-abonnement til 0 kr ved å sende et skjult program-ID og selv-erklære meg som firma. Hovedfunnet var forretningslogikk, ikke min feil.
Ekstern test av hele estaten: en SSTI til full Craft-admin, admin123, og hardkodede nøkler som lå åpent i frontend og låste opp hele regnskapet. Hele funnregisteret med PoC-er.
Klovn AS lukket alle kritiske funn raskt. Likevel dukket nye høye funn opp i hver eneste retest-runde. Her er hva som holdt, hva som kom tilbake, og hva som var helt nytt.
De kjente middleware-bypass-CVE-ene i Next.js traff ikke — appen brukte global middleware, ikke en matcher. En usanert lead i kontaktskjemaet åpnet døren i stedet.
Oppfølger til container-pentesten: Poly sa alt var fikset. ~20 av 22 funn sto igjen — men kjernen var hardnet, og AI-svermen fant ingen vei inn til kronjuvelene.
Et oppslag så ut som et cross-tenant-brudd i en multi-tenant SaaS. Hele reproduksjonskjeden, de negative kontrollene som avgjorde alvorlighetsgraden, og tre funn jeg forkastet.
pentest · api-security · multi-tenant · ai · security
Autorisert pentest av et multi-tenant regnskaps-API. Jeg kom ikke gjennom tenant-isolasjonen, men autorisasjonsmodellen rundt den hadde tre reelle hull.
pentest · api-security · multi-tenant · ai · security
En AI-drevet WPScan-kjøring trigget WP Defenders 404-utlåsing og låste ut min egen IP. Kunne X-Forwarded-For spoofe meg forbi? Nei – og det er et godt tegn.
En budsjettapp la hele tilstanden – inkludert abonnementsplanen – i én Supabase-tabell med RLS. RLS stoppet IDOR, men ikke at jeg ga meg selv gratis Familie-plan.
En portefolje-URL i en AI-drevet rekrutteringsplattform ble hentet server-side, med redirect-following. Slik fant jeg den, hvordan filteret kunne omgås, og hvorfor resten av appen holdt.
En onboarding-funksjon som scraper nettstedet ditt blokkerte alle de vanlige interne adressene — men ikke ::ffff:-varianten. Her er hvordan jeg fant det.
En uautentisert pentest der hoveddomenet var herdet bak Cloudways WAF, men kurs-subdomenene lekket admin-brukernavn og gikk med utdaterte Crocoblock-plugins — og en tredjeparts adtech-plattform eksponerte hele tenant-listen sin.
Funn og metodikk fra en autorisert ekstern pentest mot en Azure-basert SaaS — WAF-bypass via parallelle ACA-domener, OIDC-scope-misbruk, DMARC-spoofing, og et 'egenutviklet' CRM som viste seg å være en upatchet fork av et open-source-prosjekt.