REST API security testing

Pentest REST API. Zasoby, role, tokeny i przepływy pod kontrolą.

Frontend pokazuje tylko część operacji. Test REST zaczyna się od pełnej mapy zasobów, metod i ról, a kończy na sprawdzeniu, czy serwer samodzielnie egzekwuje każdą decyzję o dostępie.

Krótka odpowiedź

Pentest REST API to autoryzowany test endpointów HTTP, obiektów, metod, tokenów i przepływów biznesowych. Importujemy dostępny kontrakt OpenAPI lub kolekcję żądań, porównujemy go z działającą usługą i ręcznie weryfikujemy autoryzację na poziomie obiektu, właściwości i funkcji. Sprawdzamy także wersje API, parsery, limity, webhooki oraz integracje, ale nie wykonujemy testów przeciążeniowych bez osobnego uzgodnienia.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy ten zakres ma sens?

  • Backendy aplikacji webowych i mobilnych
  • Publiczne oraz partnerskie REST API
  • Usługi po zmianie logowania, ról lub modelu danych
  • Zespoły przed wdrożeniem nowej wersji albo integracji

Zakres testu

Co sprawdzamy?

01

Kontrakt i inwentaryzacja

OpenAPI, kolekcje, wersje, hosty, metody, parametry, nieudokumentowane ścieżki oraz rozbieżności między kontraktem i wdrożeniem.

02

Obiekty, funkcje i właściwości

BOLA, BFLA, dostęp poziomy i pionowy, mass assignment, nadmiarowe pola odpowiedzi i zmiana danych należących do innej roli.

03

Tokeny i tożsamość

JWT, OAuth, klucze API, mTLS, issuer, audience, scope, rotacja, wylogowanie oraz granice między klientami i usługami.

04

HTTP, formaty i parsery

Dozwolone metody, method override, content type, JSON lub XML, walidacja parametrów, obsługa błędów i niebezpieczne przekazanie danych dalej.

05

Stan i logika biznesowa

Kolejność operacji, idempotencja, wyścigi, płatności, limity biznesowe, webhooki i możliwość powtórzenia albo pominięcia kroku procesu.

06

Zużycie zasobów i integracje

Paginacja, eksporty, kosztowne filtry, rate limiting, usługi zewnętrzne, bezpieczna obsługa odpowiedzi i widoczność zdarzeń w logach.

Rezultat

Co dostajesz?

  • Macierz metoda, ścieżka, rola i oczekiwany wynik
  • Zakres przypisany do wersji OpenAPI albo kolekcji
  • Potwierdzone ustalenia z bezpiecznymi żądaniami i odpowiedziami
  • Priorytety dla backendu, gatewaya i właścicieli integracji
  • Jeden retest uzgodnionych poprawek
01

Kontrakt i role

Zbieramy OpenAPI lub przykładowe żądania, wersje, role, tokeny testowe, obiekty i najważniejsze procesy biznesowe.

02

Autoryzacja i Rules of Engagement

Potwierdzamy właściciela celu, środowisko, dane testowe, limity, monitoring, wyłączenia i pisemną zgodę.

03

Ręczny test operacji

Sprawdzamy każdą klasę roli i obiektu poza ograniczeniami oficjalnego klienta oraz łączymy problemy w realistyczne scenariusze.

04

Raport i retest

Przekazujemy minimalne dowody, oczekiwane zachowanie serwera, właściciela poprawki i potwierdzenie zamknięcia ustaleń.

Cena i decyzja

Ile kosztuje pentest REST API?

Małe REST API do około 30 operacji, dwóch ról i jednego środowiska kosztuje orientacyjnie 5 000-7 500 zł netto. Gotowy kontrakt, konta i dane testowe mogą pozwolić na tryb 24H w przedziale 6 000-8 500 zł netto. Wiele usług, wersji, ról, webhooków i złożonych procesów wyceniamy po mapie operacji, nie po samej liczbie adresów URL.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy OpenAPI jest konieczne do pentestu REST?+

Nie, ale znacznie zwiększa pokrycie i skraca rozpoznanie. Bez kontraktu potrzebujemy działającego klienta, kolekcji przykładowych żądań albo wspólnej inwentaryzacji endpointów i ról.

Czy cena zależy tylko od liczby endpointów?+

Nie. Jedna ścieżka może obsługiwać kilka metod, ról, stanów i typów obiektów. Największy wpływ mają kombinacje autoryzacji, procesy biznesowe, wersje, integracje i oczekiwane pokrycie.

Czy test obejmuje webhooki?+

Tak, jeśli należą do autoryzowanego zakresu. Sprawdzamy uwierzytelnienie, podpis, idempotencję, powtórzenia, kolejność, zaufanie do danych oraz wpływ na proces po stronie odbiorcy.

Czy REST API można testować na produkcji?+

Można po analizie ryzyka i uzgodnieniu metod, limitów, danych oraz warunków STOP. Preferujemy środowisko testowe odwzorowujące role i integracje, szczególnie dla operacji finansowych lub nieodwracalnych.

Czy pentest aplikacji webowej obejmuje całe REST API?+

Nie zawsze. Klient webowy zwykle używa tylko części operacji i parametrów. Pełny pentest REST wymaga osobnej inwentaryzacji wersji, metod, ról oraz funkcji niedostępnych w interfejsie.