Пентест API и микросервисов — это тестирование безопасности программных интерфейсов (REST, GraphQL, gRPC) по методологии OWASP API Security Top 10. Проверяем авторизацию на уровне объектов и функций (BOLA/BFLA), mass assignment, обход ограничений и утечки данных. API — самая быстрорастущая поверхность атаки, и её же чаще всего забывают протестировать.
Что входит в пентест API и микросервисов
API растёт быстрее любой другой поверхности атаки, а проверяют его в последнюю очередь. Тестирование безопасности API у нас всегда охватывает REST, GraphQL и gRPC по OWASP API Security Top 10, с особым вниманием к авторизации — с ней связано большинство критичных уязвимостей.
- Авторизация на уровне объектов и функций (BOLA, BFLA)
- Mass assignment и избыточное раскрытие данных
- Инъекции и ошибки валидации ввода
- Обход ограничений запросов (rate limiting) и бизнес-логика
- Безопасность токенов, OAuth 2.0 и JWT
- Межсервисное взаимодействие и доверие между микросервисами
Почему безопасность API критична
Через уязвимый API атакующий добирается до данных напрямую, минуя интерфейс. Большинство громких утечек последних лет — это именно ошибки авторизации в API: поменял один идентификатор и увидел чужие данные. Для финтеха, маркетплейсов и SaaS безопасность API — вопрос выживания и соответствия 152-ФЗ и PCI DSS.
Мы работаем с API так же, как злоумышленник: напрямую, без вашего интерфейса, и находим то, что при обычном тестировании сайта не всплывает.
Что вы получаете
- Карту всех эндпоинтов и их рисков
- Подтверждённые уязвимости с доказательствами
- Рекомендации по исправлению для разработчиков
- Оценку критичности и приоритеты
- Бесплатный ретест после устранения
Кому нужна услуга
Пентест API нужен там, где через интерфейсы проходят деньги и чувствительные данные. Чаще всего его заказывают:
- финтех и платёжным платформам
- маркетплейсам и агрегаторам
- мобильным приложениям с backend API
- SaaS и микросервисным продуктам
- компаниям с открытым API для партнёров
- командам, внедряющим GraphQL
Не уверены, что услуга подходит вам? Оставьте заявку — бесплатно проконсультируем и подскажем оптимальный вариант под ваши задачи и бюджет.
Смежные услуги
Пентест API логично сочетается с пентестом веб-приложений, аудитом GraphQL API и аудитом исходного кода. Регулярный аудит API стоит повторять при каждом крупном релизе, а не раз в год.
Почему выбирают SecurityLab.Pro
Мы команда «белых хакеров» с многолетним опытом наступательной безопасности. Работаем не по шаблону сканера, а руками, как настоящие атакующие, и подтверждаем каждую находку на практике. Специалисты сертифицированы по OSCP, CEH и CISSP, в работе опираемся на OWASP, PTES, NIST и ISO 27001.
- Ручная работа экспертов: находим то, что пропускают автоматические сканеры
- Доказательства вместо догадок: каждую уязвимость подтверждаем эксплуатацией
- Понятные отчёты: рекомендации для инженеров и резюме для руководства
- Фиксированная цена: без скрытых доплат, сумма известна заранее
- Бесплатный ретест: проверяем, что уязвимости действительно закрыты
- Полная конфиденциальность: все работы по NDA
Методология и детали
API — нервная система современного приложения. Даже если фронтенд наглухо закрыт, дырявый API раскроет данные, позволит подделать транзакцию или обойти авторизацию.
Микросервисы добавляют сложности: десятки эндпоинтов, асинхронные очереди, service-to-service вызовы и распределённая аутентификация. Поэтому и подход нужен специализированный — не «просканировать», а разобрать поведение системы.
Белый хакинг
Уязвимости API часто не видны при классическом веб-пентесте: они прячутся в бизнес-логике, схемах данных, доверии между сервисами (service-to-service), механизмах аутентификации (OAuth2, JWT) и в инфраструктуре интеграций (CI/CD, registries, message brokers). Нужен глубинный, многоуровневый подход.
Discovery & inventory
- Сбор полного списка конечных точек (endpoints) из OpenAPI/Swagger, GraphQL schema, gRPC reflection, Service Registry.
- Поиск скрытых и старых версий API, test-, staging- и backup-эндпоинтов.
- Выявление API-gateway, ingress controllers, rate limiting policies, WAF.
Аутентификация и управление сессиями
- Проверка OAuth2 flows (authorization code, implicit, client credentials): корректность redirect_uri, state, PKCE, валидация scope.
- Тесты JWT: подпись (HS vs RS), alg confusion (alg: none), ротация ключей, срок жизни токена, refresh token abuse, утечка ключа подписи.
- Cookie vs header auth: флаги Secure/HttpOnly/SameSite, CSRF для cookie-схем.
- Replay attacks, повторное использование токенов, token binding, отзыв токенов.
Авторизация и бизнес-логика (главный фокус)
- IDOR / Broken Object Level Authorization: подмена идентификаторов (ID, UUID), mass assignment.
- Role-based bypass: вызываем admin-операции с user-токеном, эскалация привилегий через цепочки запросов.
- Field-level authorization: доступ к чувствительным полям в ответах (PII, PHI).
- Обход бизнес-правил: лимиты транзакций, double spend, изменение балансов, race conditions и rollback-атаки.
Валидация входных данных и инъекции
- SQL / NoSQL Injection (SQLi, NoSQLi) через JSON-поля, ORM-параметры, filter-выражения.
- Command injection, небезопасная десериализация (PHP/Python/Java), object injection, prototype pollution (JS/Node).
- XML External Entity (XXE), XPath injection в XML API.
- Server-side template injection (SSTI), если API прокидывает данные в шаблонизатор.
Специфика GraphQL
- Introspection: раскрытие схемы и скрытых полей.
- Deep / complex queries DoS: отсутствие лимитов глубины и сложности.
- Пропуски field-level authorization: чтение приватных полей при формально корректной схемной защите.
- Mutation abuse: комбинирование мутаций для обхода бизнес-логики.
- Batching и persisted queries misuse.
Специфика gRPC / protobuf
- Reflection service exposure (gRPC reflection): динамическое discovery методов.
- Небезопасный канал (без TLS) или слабый TLS (weak ciphers).
- Опасные proto-определения: optional-поля, integer overflow, особенности десериализации.
- Metadata abuse (заголовки metadata используются для авторизации).
API Gateway, WAF и edge-защита
- Техники обхода: chunked encoding, header smuggling (манипуляции X-Forwarded-For), туннелирование HTTP-методов.
- Ошибки в правилах gateway, некорректный роутинг с выходом на внутренние сервисы.
- Рассинхрон валидации между gateway и backend.
Rate limiting, quotas и DoS-векторы
- Отсутствие или недостаточный троттлинг.
- Endpoint amplification: один запрос порождает множество backend-запросов (каскадный DoS).
- Ресурсоёмкие запросы (дорогие JOIN, обходы графа).
API penetration testing services по OWASP API Top 10
Пентест API (API penetration testing, API pentest services) фокусируется на программных интерфейсах, где и живёт большинство уязвимостей доступа. Мы тестируем REST, GraphQL и gRPC по OWASP API Security Top 10 — от BOLA и BFLA до mass assignment и обхода лимитов, с воспроизводимыми доказательствами и планом устранения.
Стоимость теста
Цена зависит от масштаба инфраструктуры, числа узлов и глубины проверки. Ниже вилки; заказать пентест и уточнить стоимость можно по заявке.
Small API / microservice set$5,000 – $8,000 (1–2 недели)
Medium (10–50 endpoints, ~3–10 микросервисов, REST + some GraphQL/gRPC)$10,000 – $25,000 (2–4 недели)
Complex (большой микросервисный ландшафт, service mesh, message brokers, multi-team CI)$25,000 – $75,000+ (4–8 недель).