API penetration testing
聚焦授权、数据与业务逻辑的 API 渗透测试
从对象、功能和业务流程层面分析 REST、GraphQL 及其他接口,包括未记录路径。
测试身份、数据和服务如何形成真实攻击路径,而不仅是单个请求是否报错。
测试仅限双方约定范围,并须获得书面授权
01OWASP API Top 10
02REST / GraphQL
03对象级访问测试
01 / 测试范围
我们测试什么
测试前确认边界与关键业务流程,使评估结果对应实际业务风险。
01
对象授权
BOLA/IDOR、批量赋值及跨账户或跨租户访问。
02
身份与令牌
OAuth、JWT、API 密钥、刷新令牌、权限范围与凭据生命周期。
03
业务流程
额度、步骤顺序、重放、操作状态与敏感功能滥用。
04
数据与集成
过度数据暴露、GraphQL、Webhook、SSRF 与服务间信任。
02 / 测试方法
经得起工程团队与审计方核验的评估
结合人工分析、专业工具与证据控制,每项报告发现均由安全专家复核。
- 01
绘制 API 地图
关联规范、流量、角色、版本与未记录端点。
- 02
建立访问矩阵
跨用户、角色和组织测试对象与功能权限。
- 03
分析滥用场景
组合请求、状态和集成,构建现实攻击路径。
- 04
验证并复测
保存最小安全证据、提出控制建议并验证修复。
03 / 交付成果
面向决策与修复的材料
报告帮助管理层理解风险,也为工程团队提供可复现步骤,避免扫描器噪声。
项目包含04
PENTEST.RED / API / 02
API 风险矩阵
将发现关联到端点、角色、受影响数据与业务影响。
可复现请求
提供安全的 HTTP 或 GraphQL 示例及复现条件。
控制改进建议
针对授权、验证、速率控制与日志给出具体修改。
复测与讲解
验证修复,并与 API 工程团队进行结果讲解。
是否必须提供 OpenAPI 规范?
规范可提高效率,但并非必需。我们也可根据流量、客户端行为和现有文档建立接口地图。
是否测试 GraphQL?
是。测试架构暴露、解析器、字段授权、查询复杂度及敏感数据访问。
是否评估 OAuth 和 JWT?
是。覆盖签发、验证、权限范围、轮换、撤销及协议参与方之间的信任。
可以只测试新增端点吗?
可以。在依赖关系和风险边界明确时,可进行针对发布版本的定向评估。
下一步
获取评估范围与项目方案
告诉我们系统情况、时间安排和测试目标。我们会协助明确范围并建议合适的项目形式,无需承担后续义务。