// услуга

Пентест API и микросервисов

Пентест API и микросервисов — это тестирование безопасности программных интерфейсов (REST, GraphQL, gRPC) по методологии OWASP API Security Top 10. Проверяем авторизацию на уровне объектов и функций (BOLA/BFLA), mass assignment, обход ограничений и утечки данных. API — самая быстрорастущая поверхность атаки, и её же чаще всего забывают протестировать.

Что входит в пентест API и микросервисов

API растёт быстрее любой другой поверхности атаки, а проверяют его в последнюю очередь. Тестирование безопасности API у нас всегда охватывает REST, GraphQL и gRPC по OWASP API Security Top 10, с особым вниманием к авторизации — с ней связано большинство критичных уязвимостей.

  • Авторизация на уровне объектов и функций (BOLA, BFLA)
  • Mass assignment и избыточное раскрытие данных
  • Инъекции и ошибки валидации ввода
  • Обход ограничений запросов (rate limiting) и бизнес-логика
  • Безопасность токенов, OAuth 2.0 и JWT
  • Межсервисное взаимодействие и доверие между микросервисами

Почему безопасность API критична

Через уязвимый API атакующий добирается до данных напрямую, минуя интерфейс. Большинство громких утечек последних лет — это именно ошибки авторизации в API: поменял один идентификатор и увидел чужие данные. Для финтеха, маркетплейсов и SaaS безопасность API — вопрос выживания и соответствия 152-ФЗ и PCI DSS.

Мы работаем с API так же, как злоумышленник: напрямую, без вашего интерфейса, и находим то, что при обычном тестировании сайта не всплывает.

Что вы получаете

  • Карту всех эндпоинтов и их рисков
  • Подтверждённые уязвимости с доказательствами
  • Рекомендации по исправлению для разработчиков
  • Оценку критичности и приоритеты
  • Бесплатный ретест после устранения

Кому нужна услуга

Пентест API нужен там, где через интерфейсы проходят деньги и чувствительные данные. Чаще всего его заказывают:

  • финтех и платёжным платформам
  • маркетплейсам и агрегаторам
  • мобильным приложениям с backend API
  • SaaS и микросервисным продуктам
  • компаниям с открытым API для партнёров
  • командам, внедряющим GraphQL

Не уверены, что услуга подходит вам? Оставьте заявку — бесплатно проконсультируем и подскажем оптимальный вариант под ваши задачи и бюджет.

Смежные услуги

Пентест API логично сочетается с пентестом веб-приложений, аудитом GraphQL API и аудитом исходного кода. Регулярный аудит API стоит повторять при каждом крупном релизе, а не раз в год.

Почему выбирают SecurityLab.Pro

Мы команда «белых хакеров» с многолетним опытом наступательной безопасности. Работаем не по шаблону сканера, а руками, как настоящие атакующие, и подтверждаем каждую находку на практике. Специалисты сертифицированы по OSCP, CEH и CISSP, в работе опираемся на OWASP, PTES, NIST и ISO 27001.

  • Ручная работа экспертов: находим то, что пропускают автоматические сканеры
  • Доказательства вместо догадок: каждую уязвимость подтверждаем эксплуатацией
  • Понятные отчёты: рекомендации для инженеров и резюме для руководства
  • Фиксированная цена: без скрытых доплат, сумма известна заранее
  • Бесплатный ретест: проверяем, что уязвимости действительно закрыты
  • Полная конфиденциальность: все работы по NDA

Методология и детали

API — нервная система современного приложения. Даже если фронтенд наглухо закрыт, дырявый API раскроет данные, позволит подделать транзакцию или обойти авторизацию.

Микросервисы добавляют сложности: десятки эндпоинтов, асинхронные очереди, service-to-service вызовы и распределённая аутентификация. Поэтому и подход нужен специализированный — не «просканировать», а разобрать поведение системы.

Белый хакинг

Уязвимости API часто не видны при классическом веб-пентесте: они прячутся в бизнес-логике, схемах данных, доверии между сервисами (service-to-service), механизмах аутентификации (OAuth2, JWT) и в инфраструктуре интеграций (CI/CD, registries, message brokers). Нужен глубинный, многоуровневый подход.

Discovery & inventory

  • Сбор полного списка конечных точек (endpoints) из OpenAPI/Swagger, GraphQL schema, gRPC reflection, Service Registry.
  • Поиск скрытых и старых версий API, test-, staging- и backup-эндпоинтов.
  • Выявление API-gateway, ingress controllers, rate limiting policies, WAF.

Аутентификация и управление сессиями

  • Проверка OAuth2 flows (authorization code, implicit, client credentials): корректность redirect_uri, state, PKCE, валидация scope.
  • Тесты JWT: подпись (HS vs RS), alg confusion (alg: none), ротация ключей, срок жизни токена, refresh token abuse, утечка ключа подписи.
  • Cookie vs header auth: флаги Secure/HttpOnly/SameSite, CSRF для cookie-схем.
  • Replay attacks, повторное использование токенов, token binding, отзыв токенов.

Авторизация и бизнес-логика (главный фокус)

  • IDOR / Broken Object Level Authorization: подмена идентификаторов (ID, UUID), mass assignment.
  • Role-based bypass: вызываем admin-операции с user-токеном, эскалация привилегий через цепочки запросов.
  • Field-level authorization: доступ к чувствительным полям в ответах (PII, PHI).
  • Обход бизнес-правил: лимиты транзакций, double spend, изменение балансов, race conditions и rollback-атаки.

Валидация входных данных и инъекции

  • SQL / NoSQL Injection (SQLi, NoSQLi) через JSON-поля, ORM-параметры, filter-выражения.
  • Command injection, небезопасная десериализация (PHP/Python/Java), object injection, prototype pollution (JS/Node).
  • XML External Entity (XXE), XPath injection в XML API.
  • Server-side template injection (SSTI), если API прокидывает данные в шаблонизатор.

Специфика GraphQL

  • Introspection: раскрытие схемы и скрытых полей.
  • Deep / complex queries DoS: отсутствие лимитов глубины и сложности.
  • Пропуски field-level authorization: чтение приватных полей при формально корректной схемной защите.
  • Mutation abuse: комбинирование мутаций для обхода бизнес-логики.
  • Batching и persisted queries misuse.

Специфика gRPC / protobuf

  • Reflection service exposure (gRPC reflection): динамическое discovery методов.
  • Небезопасный канал (без TLS) или слабый TLS (weak ciphers).
  • Опасные proto-определения: optional-поля, integer overflow, особенности десериализации.
  • Metadata abuse (заголовки metadata используются для авторизации).

API Gateway, WAF и edge-защита

  • Техники обхода: chunked encoding, header smuggling (манипуляции X-Forwarded-For), туннелирование HTTP-методов.
  • Ошибки в правилах gateway, некорректный роутинг с выходом на внутренние сервисы.
  • Рассинхрон валидации между gateway и backend.

Rate limiting, quotas и DoS-векторы

  • Отсутствие или недостаточный троттлинг.
  • Endpoint amplification: один запрос порождает множество backend-запросов (каскадный DoS).
  • Ресурсоёмкие запросы (дорогие JOIN, обходы графа).

API penetration testing services по OWASP API Top 10

Пентест API (API penetration testing, API pentest services) фокусируется на программных интерфейсах, где и живёт большинство уязвимостей доступа. Мы тестируем REST, GraphQL и gRPC по OWASP API Security Top 10 — от BOLA и BFLA до mass assignment и обхода лимитов, с воспроизводимыми доказательствами и планом устранения.

Стоимость теста

Цена зависит от масштаба инфраструктуры, числа узлов и глубины проверки. Ниже вилки; заказать пентест и уточнить стоимость можно по заявке.

Small API / microservice set$5,000 – $8,000 (1–2 недели)

Medium (10–50 endpoints, ~3–10 микросервисов, REST + some GraphQL/gRPC)$10,000 – $25,000 (2–4 недели)

Complex (большой микросервисный ландшафт, service mesh, message brokers, multi-team CI)$25,000 – $75,000+ (4–8 недель).

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Базовый
    от 90 000 ₽
    До 30 методов, OWASP API Top 10
    • Инвентаризация эндпоинтов
    • Проверка авторизации (BOLA/BFLA)
    • Тестирование инъекций и mass assignment
    • Отчёт с рекомендациями
    • Срок 5–7 дней
    Заказать
    Расширенный
    от 350 000 ₽
    Сложная микросервисная архитектура
    • Всё из «Стандарта»
    • White Box со схемами и кодом
    • Анализ доверия между сервисами
    • Проверка очередей и вебхуков
    • Аттестация для аудита
    • Срок от 2 недель
    Заказать
    // faq

    Частые вопросы

    Что проверяется при пентесте API?
    Авторизация на уровне объектов и функций (BOLA/BFLA), инъекции, mass assignment, обход лимитов, утечки данных и ошибки бизнес-логики по OWASP API Top 10.
    Сколько стоит пентест API?
    От 90 000 ₽ за небольшой API до 350 000 ₽ за сложную микросервисную архитектуру с GraphQL и межсервисным взаимодействием.
    Тестируете ли вы GraphQL?
    Да, мы тестируем REST, GraphQL и gRPC, включая интроспекцию схемы и авторизацию резолверов.
    Нужна ли документация к API?
    Желательно (OpenAPI/Swagger) — это ускоряет работу, но мы можем провести и чёрный ящик без документации.
    Чем API-пентест отличается от веб-пентеста?
    Веб-пентест проверяет интерфейс и приложение целиком, API-пентест фокусируется на программных интерфейсах и логике за ними, где чаще всего живут уязвимости доступа.
    Что такое API pentest services?
    Это англоязычное название пентеста API: ручное тестирование REST, GraphQL и микросервисов по OWASP API Top 10 (BOLA, BFLA, mass assignment, обход лимитов) с доказательствами и рекомендациями.