API security testing
Pentest API REST i GraphQL. Autoryzacja pod lupą.
Sprawdzamy, czy endpoint ufa temu, czemu nie powinien: identyfikatorowi z żądania, roli z frontendu, nieaktualnemu tokenowi albo kolejności operacji.
Krótka odpowiedź
Pentest API analizuje nie tylko pojedyncze endpointy, ale relacje między obiektami, rolami i usługami. Testujemy, czy API poprawnie egzekwuje własność danych, zakres tokenu, limity oraz reguły biznesowe niezależnie od tego, co pokazuje interfejs użytkownika.
Dla kogo
Kiedy ten zakres ma sens?
- REST API dla aplikacji webowej lub mobile
- GraphQL z wieloma typami i rolami
- Publiczne API partnerów
- Mikroserwisy i integracje webhook
Zakres testu
Co sprawdzamy?
BOLA i BFLA
Dostęp do cudzych obiektów i funkcji przez zmianę ID, metody, ścieżki lub parametrów.
Uwierzytelnienie
JWT, OAuth, klucze API, rotacja, odbiorca tokenu, scope oraz unieważnianie.
Mass assignment
Pola przyjmowane przez backend mimo braku ich ekspozycji w oficjalnym kliencie.
Limity i automatyzacja
Rate limiting, kosztowne zapytania, paginacja, enumeracja i odporność na nadużycia.
Injection i parsery
SQL/NoSQL injection, SSRF, deserializacja, formaty danych i obsługa błędów.
Logika między usługami
Webhooki, kolejki, idempotencja, powtórzenia i granice zaufania mikroserwisów.
Rezultat
Co dostajesz?
- Macierz endpoint–rola–operacja
- Potwierdzone scenariusze nadużyć
- Żądania i odpowiedzi potrzebne do reprodukcji
- Ocena wpływu na dane i procesy
- Zalecenia oraz retest
Import kontraktu
Zaczynamy od OpenAPI, kolekcji Postman albo schematu GraphQL i listy ról.
Model obiektów
Mapujemy własność danych, przejścia stanów, uprawnienia i integracje.
Testy negatywne
Sprawdzamy niepoprawne role, identyfikatory, kolejność, formaty oraz granice limitów.
Raport developerski
Każdy problem zawiera konkretny request, oczekiwane zachowanie i sposób naprawy.
Cena i decyzja
Cena pentestu API
Liczba endpointów jest tylko punktem startowym. Cenę zmieniają role, liczba typów obiektów, warianty uwierzytelnienia, GraphQL, webhooki oraz integracje zewnętrzne. Dobrze opisane API do około 30 endpointów może wejść w tryb 24H.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy dokumentacja OpenAPI jest konieczna?+
Nie, ale skraca rozpoznanie i zwiększa pokrycie. Bez dokumentacji potrzebujemy działającego klienta, przykładowych żądań i informacji o rolach.
Czy testujecie GraphQL?+
Tak. Oprócz autoryzacji sprawdzamy schemat, resolvery, złożoność zapytań, aliasy, batching i błędy ujawniające dane.
Czy można testować produkcyjne API?+
Można po analizie ryzyka i ustaleniu ograniczeń, ale preferujemy stabilne środowisko testowe z reprezentatywnymi danymi i monitoringiem.