Audyt bezpieczeństwa API
Audyt bezpieczeństwa API i test penetracyjny: cena, zakres i autoryzacja.
Sprawdzamy, czy endpoint ufa temu, czemu nie powinien: identyfikatorowi z żądania, roli z frontendu, nieaktualnemu tokenowi albo kolejności operacji.
Krótka odpowiedź
Pentest API analizuje nie tylko pojedyncze endpointy, ale relacje między obiektami, rolami i usługami. Testujemy, czy API poprawnie egzekwuje własność danych, zakres tokenu, limity oraz reguły biznesowe niezależnie od tego, co pokazuje interfejs użytkownika.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy ten zakres ma sens?
- REST API dla aplikacji webowej lub mobile
- GraphQL z wieloma typami i rolami
- Publiczne API partnerów
- Mikroserwisy i integracje webhook
Zakres testu
Co sprawdzamy?
BOLA i BFLA
Dostęp do cudzych obiektów i funkcji przez zmianę ID, metody, ścieżki lub parametrów.
Uwierzytelnienie
JWT, OAuth, klucze API, rotacja, odbiorca tokenu, scope oraz unieważnianie.
Mass assignment
Pola przyjmowane przez backend mimo braku ich ekspozycji w oficjalnym kliencie.
Limity i automatyzacja
Rate limiting, kosztowne zapytania, paginacja, enumeracja i odporność na nadużycia.
Injection i parsery
SQL/NoSQL injection, SSRF, deserializacja, formaty danych i obsługa błędów.
Logika między usługami
Webhooki, kolejki, idempotencja, powtórzenia i granice zaufania mikroserwisów.
Rezultat
Co dostajesz?
- Macierz endpoint–rola–operacja
- Potwierdzone scenariusze nadużyć
- Żądania i odpowiedzi potrzebne do reprodukcji
- Ocena wpływu na dane i procesy
- Zalecenia oraz retest
Import kontraktu
Zaczynamy od OpenAPI, kolekcji Postman albo schematu GraphQL i listy ról.
Model obiektów
Mapujemy własność danych, przejścia stanów, uprawnienia i integracje.
Testy negatywne
Sprawdzamy niepoprawne role, identyfikatory, kolejność, formaty oraz granice limitów.
Raport developerski
Każdy problem zawiera konkretny request, oczekiwane zachowanie i sposób naprawy.
Cena i decyzja
Cena pentestu API
Małe API do 30 operacji i dwóch ról kosztuje orientacyjnie 5 000-7 500 zł netto. Średni zakres do 100 operacji lub kilku integracji zwykle mieści się w przedziale 7 500-11 000 zł netto. Tryb 24H dla gotowego małego API kosztuje orientacyjnie 6 000-8 500 zł netto. Ostateczny koszt zależy od ról, obiektów, uwierzytelnienia, webhooków i procesów biznesowych, nie od samej liczby adresów URL.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Ile kosztuje pentest API?+
Małe API do 30 operacji i dwóch ról kosztuje orientacyjnie 5 000-7 500 zł netto. Średni zakres do 100 operacji lub kilku integracji zwykle kosztuje 7 500-11 000 zł netto. Finalną ofertę potwierdzamy po mapie ról, obiektów, operacji i integracji.
Czy dokumentacja OpenAPI jest konieczna?+
Nie, ale skraca rozpoznanie i zwiększa pokrycie. Bez dokumentacji potrzebujemy działającego klienta, przykładowych żądań i informacji o rolach.
Czy testujecie GraphQL?+
Tak. Oprócz autoryzacji sprawdzamy schemat, resolvery, złożoność zapytań, aliasy, batching i błędy ujawniające dane.
Czy można testować produkcyjne API?+
Można po analizie ryzyka i ustaleniu ograniczeń, ale preferujemy stabilne środowisko testowe z reprezentatywnymi danymi i monitoringiem.