REST API security testing
Pentest REST API. Zasoby, role, tokeny i przepływy pod kontrolą.
Frontend pokazuje tylko część operacji. Test REST zaczyna się od pełnej mapy zasobów, metod i ról, a kończy na sprawdzeniu, czy serwer samodzielnie egzekwuje każdą decyzję o dostępie.
Krótka odpowiedź
Pentest REST API to autoryzowany test endpointów HTTP, obiektów, metod, tokenów i przepływów biznesowych. Importujemy dostępny kontrakt OpenAPI lub kolekcję żądań, porównujemy go z działającą usługą i ręcznie weryfikujemy autoryzację na poziomie obiektu, właściwości i funkcji. Sprawdzamy także wersje API, parsery, limity, webhooki oraz integracje, ale nie wykonujemy testów przeciążeniowych bez osobnego uzgodnienia.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy ten zakres ma sens?
- Backendy aplikacji webowych i mobilnych
- Publiczne oraz partnerskie REST API
- Usługi po zmianie logowania, ról lub modelu danych
- Zespoły przed wdrożeniem nowej wersji albo integracji
Zakres testu
Co sprawdzamy?
Kontrakt i inwentaryzacja
OpenAPI, kolekcje, wersje, hosty, metody, parametry, nieudokumentowane ścieżki oraz rozbieżności między kontraktem i wdrożeniem.
Obiekty, funkcje i właściwości
BOLA, BFLA, dostęp poziomy i pionowy, mass assignment, nadmiarowe pola odpowiedzi i zmiana danych należących do innej roli.
Tokeny i tożsamość
JWT, OAuth, klucze API, mTLS, issuer, audience, scope, rotacja, wylogowanie oraz granice między klientami i usługami.
HTTP, formaty i parsery
Dozwolone metody, method override, content type, JSON lub XML, walidacja parametrów, obsługa błędów i niebezpieczne przekazanie danych dalej.
Stan i logika biznesowa
Kolejność operacji, idempotencja, wyścigi, płatności, limity biznesowe, webhooki i możliwość powtórzenia albo pominięcia kroku procesu.
Zużycie zasobów i integracje
Paginacja, eksporty, kosztowne filtry, rate limiting, usługi zewnętrzne, bezpieczna obsługa odpowiedzi i widoczność zdarzeń w logach.
Rezultat
Co dostajesz?
- Macierz metoda, ścieżka, rola i oczekiwany wynik
- Zakres przypisany do wersji OpenAPI albo kolekcji
- Potwierdzone ustalenia z bezpiecznymi żądaniami i odpowiedziami
- Priorytety dla backendu, gatewaya i właścicieli integracji
- Jeden retest uzgodnionych poprawek
Kontrakt i role
Zbieramy OpenAPI lub przykładowe żądania, wersje, role, tokeny testowe, obiekty i najważniejsze procesy biznesowe.
Autoryzacja i Rules of Engagement
Potwierdzamy właściciela celu, środowisko, dane testowe, limity, monitoring, wyłączenia i pisemną zgodę.
Ręczny test operacji
Sprawdzamy każdą klasę roli i obiektu poza ograniczeniami oficjalnego klienta oraz łączymy problemy w realistyczne scenariusze.
Raport i retest
Przekazujemy minimalne dowody, oczekiwane zachowanie serwera, właściciela poprawki i potwierdzenie zamknięcia ustaleń.
Cena i decyzja
Ile kosztuje pentest REST API?
Małe REST API do około 30 operacji, dwóch ról i jednego środowiska kosztuje orientacyjnie 5 000-7 500 zł netto. Gotowy kontrakt, konta i dane testowe mogą pozwolić na tryb 24H w przedziale 6 000-8 500 zł netto. Wiele usług, wersji, ról, webhooków i złożonych procesów wyceniamy po mapie operacji, nie po samej liczbie adresów URL.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy OpenAPI jest konieczne do pentestu REST?+
Nie, ale znacznie zwiększa pokrycie i skraca rozpoznanie. Bez kontraktu potrzebujemy działającego klienta, kolekcji przykładowych żądań albo wspólnej inwentaryzacji endpointów i ról.
Czy cena zależy tylko od liczby endpointów?+
Nie. Jedna ścieżka może obsługiwać kilka metod, ról, stanów i typów obiektów. Największy wpływ mają kombinacje autoryzacji, procesy biznesowe, wersje, integracje i oczekiwane pokrycie.
Czy test obejmuje webhooki?+
Tak, jeśli należą do autoryzowanego zakresu. Sprawdzamy uwierzytelnienie, podpis, idempotencję, powtórzenia, kolejność, zaufanie do danych oraz wpływ na proces po stronie odbiorcy.
Czy REST API można testować na produkcji?+
Można po analizie ryzyka i uzgodnieniu metod, limitów, danych oraz warunków STOP. Preferujemy środowisko testowe odwzorowujące role i integracje, szczególnie dla operacji finansowych lub nieodwracalnych.
Czy pentest aplikacji webowej obejmuje całe REST API?+
Nie zawsze. Klient webowy zwykle używa tylko części operacji i parametrów. Pełny pentest REST wymaga osobnej inwentaryzacji wersji, metod, ról oraz funkcji niedostępnych w interfejsie.