Аудит безопасности GraphQL API — это проверка API на GraphQL, у которого свои специфические риски, не покрываемые обычным тестированием REST. Мы проверяем интроспекцию, авторизацию на уровне полей, вложенные и пакетные запросы, приводящие к отказу в обслуживании, и утечки данных через связи объектов.
Что мы проверяем в GraphQL
GraphQL гибок для разработчика — и для атакующего тоже. Мы проверяем:
- Интроспекцию схемы — раскрытие всей структуры API.
- Авторизацию на уровне полей и объектов — доступ к скрытым данным.
- IDOR через связи — доступ к чужим объектам по graph-связям.
- DoS через вложенность и пакетность — тяжёлые и batched-запросы.
- Инъекции в резолверах и параметрах.
- Обход rate limit через алиасы и batching.
Как проходит тестирование
Мы выгружаем схему (или восстанавливаем её при отключённой интроспекции), строим карту типов и связей и проверяем авторизацию на каждом поле и объекте. Отдельно тестируем устойчивость к тяжёлым вложенным и пакетным запросам. Все находки подтверждаем.
Стандарты и методологии
Тестируем вручную по признанным методологиям веб-безопасности:
- OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
- OWASP API Security Top 10 — для API и интеграций.
- PTES — методология тестирования на проникновение.
- Ручная эксплуатация каждой находки — не только автосканер.
Что вы получаете
Отчёт с уязвимостями авторизации, утечек и DoS, воспроизведением запросов и рекомендациями по ограничению глубины, стоимости запросов и контролю доступа. Бесплатный ретест.
Смежное: пентест API и микросервисов, пентест веб-приложений.