API penetration testing
Пентест API: авторизация, данные и бизнес-логика
Исследуем REST, GraphQL и другие интерфейсы на уровне объектов, функций и бизнес-процессов — включая недокументированные пути.
Проверяем не только отдельные запросы, но и то, как идентичность, данные и сервисы связаны в реальном сценарии атаки.
01 / Покрытие
Что мы проверяем
Фиксируем границы и критичные сценарии до старта, чтобы работа отвечала вашим бизнес-рискам.
Объектная авторизация
BOLA/IDOR, массовое присваивание и доступ между клиентами или организациями.
Идентичность и токены
OAuth, JWT, API-ключи, refresh-токены, области доступа и жизненный цикл учётных данных.
Бизнес-процессы
Лимиты, очередность действий, повтор запросов, состояние операций и злоупотребление функциями.
Данные и интеграции
Избыточная выдача данных, GraphQL, webhooks, SSRF и доверие между сервисами.
02 / Методика
Проверка, которую можно защищать перед командой и аудиторами
Сочетаем ручное исследование, инструменты и контроль доказательств. Каждый вывод проходит проверку специалистом.
- 01
Собираем карту API
Сопоставляем документацию, трафик, роли, версии и недокументированные конечные точки.
- 02
Строим матрицу доступа
Проверяем объекты и функции между пользователями, ролями и организациями.
- 03
Исследуем злоупотребления
Комбинируем запросы, состояния и интеграции в реалистичные сценарии атаки.
- 04
Подтверждаем и ретестируем
Фиксируем минимальное доказательство, рекомендации и проверяем исправления.
03 / Результат
Материалы для решений и исправления
Отчёт объясняет риск руководству и даёт инженерам воспроизводимые шаги без лишнего шума.
PENTEST.RED / API / 02
Матрица рисков API
Находки привязаны к конечным точкам, ролям, данным и бизнес-влиянию.
Воспроизводимые запросы
Безопасные примеры HTTP/GraphQL и условия, необходимые для повторения.
Рекомендации по контролям
Конкретные изменения авторизации, валидации, лимитов и журналирования.
Ретест и разбор
Проверка исправлений и рабочая сессия с разработчиками API.
Нужна ли спецификация OpenAPI?
Она ускоряет покрытие, но не обязательна. Мы можем строить карту по трафику, клиентскому приложению и доступной документации.
Проверяете ли GraphQL?
Да. Анализируем схему, резолверы, авторизацию полей, сложность запросов и выдачу чувствительных данных.
Работаете ли с OAuth и JWT?
Да. Проверяем выпуск, проверку, области доступа, ротацию, отзыв и доверие между участниками протокола.
Можно проверить только новые endpoints?
Да. Целевой ретест или проверка релиза возможны, если зависимости и границы риска чётко определены.
Следующий шаг
Получите план и оценку проекта
Расскажите о системе, сроках и цели проверки. Мы уточним контур и предложим подходящий формат без обязательств.