API security testing

Pentest API REST i GraphQL. Autoryzacja pod lupą.

Sprawdzamy, czy endpoint ufa temu, czemu nie powinien: identyfikatorowi z żądania, roli z frontendu, nieaktualnemu tokenowi albo kolejności operacji.

Krótka odpowiedź

Pentest API analizuje nie tylko pojedyncze endpointy, ale relacje między obiektami, rolami i usługami. Testujemy, czy API poprawnie egzekwuje własność danych, zakres tokenu, limity oraz reguły biznesowe niezależnie od tego, co pokazuje interfejs użytkownika.

Dla kogo

Kiedy ten zakres ma sens?

  • REST API dla aplikacji webowej lub mobile
  • GraphQL z wieloma typami i rolami
  • Publiczne API partnerów
  • Mikroserwisy i integracje webhook

Zakres testu

Co sprawdzamy?

01

BOLA i BFLA

Dostęp do cudzych obiektów i funkcji przez zmianę ID, metody, ścieżki lub parametrów.

02

Uwierzytelnienie

JWT, OAuth, klucze API, rotacja, odbiorca tokenu, scope oraz unieważnianie.

03

Mass assignment

Pola przyjmowane przez backend mimo braku ich ekspozycji w oficjalnym kliencie.

04

Limity i automatyzacja

Rate limiting, kosztowne zapytania, paginacja, enumeracja i odporność na nadużycia.

05

Injection i parsery

SQL/NoSQL injection, SSRF, deserializacja, formaty danych i obsługa błędów.

06

Logika między usługami

Webhooki, kolejki, idempotencja, powtórzenia i granice zaufania mikroserwisów.

Rezultat

Co dostajesz?

  • Macierz endpoint–rola–operacja
  • Potwierdzone scenariusze nadużyć
  • Żądania i odpowiedzi potrzebne do reprodukcji
  • Ocena wpływu na dane i procesy
  • Zalecenia oraz retest
01

Import kontraktu

Zaczynamy od OpenAPI, kolekcji Postman albo schematu GraphQL i listy ról.

02

Model obiektów

Mapujemy własność danych, przejścia stanów, uprawnienia i integracje.

03

Testy negatywne

Sprawdzamy niepoprawne role, identyfikatory, kolejność, formaty oraz granice limitów.

04

Raport developerski

Każdy problem zawiera konkretny request, oczekiwane zachowanie i sposób naprawy.

Cena i decyzja

Cena pentestu API

Liczba endpointów jest tylko punktem startowym. Cenę zmieniają role, liczba typów obiektów, warianty uwierzytelnienia, GraphQL, webhooki oraz integracje zewnętrzne. Dobrze opisane API do około 30 endpointów może wejść w tryb 24H.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy dokumentacja OpenAPI jest konieczna?+

Nie, ale skraca rozpoznanie i zwiększa pokrycie. Bez dokumentacji potrzebujemy działającego klienta, przykładowych żądań i informacji o rolach.

Czy testujecie GraphQL?+

Tak. Oprócz autoryzacji sprawdzamy schemat, resolvery, złożoność zapytań, aliasy, batching i błędy ujawniające dane.

Czy można testować produkcyjne API?+

Można po analizie ryzyka i ustaleniu ograniczeń, ale preferujemy stabilne środowisko testowe z reprezentatywnymi danymi i monitoringiem.