Audyt bezpieczeństwa API

Audyt bezpieczeństwa API i test penetracyjny: cena, zakres i autoryzacja.

Sprawdzamy, czy endpoint ufa temu, czemu nie powinien: identyfikatorowi z żądania, roli z frontendu, nieaktualnemu tokenowi albo kolejności operacji.

Krótka odpowiedź

Pentest API analizuje nie tylko pojedyncze endpointy, ale relacje między obiektami, rolami i usługami. Testujemy, czy API poprawnie egzekwuje własność danych, zakres tokenu, limity oraz reguły biznesowe niezależnie od tego, co pokazuje interfejs użytkownika.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy ten zakres ma sens?

  • REST API dla aplikacji webowej lub mobile
  • GraphQL z wieloma typami i rolami
  • Publiczne API partnerów
  • Mikroserwisy i integracje webhook

Zakres testu

Co sprawdzamy?

01

BOLA i BFLA

Dostęp do cudzych obiektów i funkcji przez zmianę ID, metody, ścieżki lub parametrów.

02

Uwierzytelnienie

JWT, OAuth, klucze API, rotacja, odbiorca tokenu, scope oraz unieważnianie.

03

Mass assignment

Pola przyjmowane przez backend mimo braku ich ekspozycji w oficjalnym kliencie.

04

Limity i automatyzacja

Rate limiting, kosztowne zapytania, paginacja, enumeracja i odporność na nadużycia.

05

Injection i parsery

SQL/NoSQL injection, SSRF, deserializacja, formaty danych i obsługa błędów.

06

Logika między usługami

Webhooki, kolejki, idempotencja, powtórzenia i granice zaufania mikroserwisów.

Rezultat

Co dostajesz?

  • Macierz endpoint–rola–operacja
  • Potwierdzone scenariusze nadużyć
  • Żądania i odpowiedzi potrzebne do reprodukcji
  • Ocena wpływu na dane i procesy
  • Zalecenia oraz retest
01

Import kontraktu

Zaczynamy od OpenAPI, kolekcji Postman albo schematu GraphQL i listy ról.

02

Model obiektów

Mapujemy własność danych, przejścia stanów, uprawnienia i integracje.

03

Testy negatywne

Sprawdzamy niepoprawne role, identyfikatory, kolejność, formaty oraz granice limitów.

04

Raport developerski

Każdy problem zawiera konkretny request, oczekiwane zachowanie i sposób naprawy.

Cena i decyzja

Cena pentestu API

Małe API do 30 operacji i dwóch ról kosztuje orientacyjnie 5 000-7 500 zł netto. Średni zakres do 100 operacji lub kilku integracji zwykle mieści się w przedziale 7 500-11 000 zł netto. Tryb 24H dla gotowego małego API kosztuje orientacyjnie 6 000-8 500 zł netto. Ostateczny koszt zależy od ról, obiektów, uwierzytelnienia, webhooków i procesów biznesowych, nie od samej liczby adresów URL.

Sprawdź własny zakres ↗

FAQ

Najczęstsze pytania

Ile kosztuje pentest API?+

Małe API do 30 operacji i dwóch ról kosztuje orientacyjnie 5 000-7 500 zł netto. Średni zakres do 100 operacji lub kilku integracji zwykle kosztuje 7 500-11 000 zł netto. Finalną ofertę potwierdzamy po mapie ról, obiektów, operacji i integracji.

Czy dokumentacja OpenAPI jest konieczna?+

Nie, ale skraca rozpoznanie i zwiększa pokrycie. Bez dokumentacji potrzebujemy działającego klienta, przykładowych żądań i informacji o rolach.

Czy testujecie GraphQL?+

Tak. Oprócz autoryzacji sprawdzamy schemat, resolvery, złożoność zapytań, aliasy, batching i błędy ujawniające dane.

Czy można testować produkcyjne API?+

Można po analizie ryzyka i ustaleniu ograniczeń, ale preferujemy stabilne środowisko testowe z reprezentatywnymi danymi i monitoringiem.