API Security Testing

Evaluăm securitatea API-urilor REST, GraphQL și SOAP conform OWASP API Security Top 10. Identificăm IDOR, broken authentication, injection și expunere excesivă de date.

API-urile — cel mai atacat vector în 2024-2025

Conform rapoartelor de industrie, atacurile care vizează API-uri au crescut cu peste 400% în ultimii trei ani. IDOR (Insecure Direct Object Reference), broken authentication și expunerea excesivă de date rămân cele mai frecvente vulnerabilități critice identificate în evaluările noastre.

Solicitați o evaluare gratuită

OWASP API Security Top 10 — ce evaluăm

BOLA/IDOR — Broken Object Level Authorization
Broken Authentication — JWT attacks, OAuth flaws, token weaknesses
Broken Object Property Level Authorization
Unrestricted Resource Consumption — rate limiting bypass
Broken Function Level Authorization — privilege escalation
Unrestricted Access to Sensitive Business Flows
Server-Side Request Forgery (SSRF)
Security Misconfiguration — CORS, headers, error messages
Improper Inventory Management — shadow APIs, versiuni vechi

Tehnologii și protocoale suportate

REST API

Evaluare completă a endpoint-urilor REST: autentificare, autorizare, validare input, CORS, rate limiting, expunere date, business logic flaws.

GraphQL

Introspection attacks, query depth abuse, batching attacks, authorization bypass, injection prin mutations, field suggestion exploitation.

OAuth 2.0 & JWT

Evaluare fluxuri OAuth, token hijacking, JWT algorithm confusion (none/RS256→HS256), token expiry, refresh token abuse, scope escalation.

Microservicii

Service-to-service authentication, internal API exposure, API gateway misconfigurări, service mesh security, inter-service authorization.

Ce spun clienții noștri

★★★★★

"BreachFense a identificat un IDOR critic în API-ul nostru care permitea accesul la datele oricărui utilizator cunoscând doar ID-ul numeric. Vulnerability-ul era prezent în producție de 14 luni. Raportul a inclus PoC complet și remediere detaliată."

Backend Lead, platformă B2B SaaS — API REST cu 300+ endpoint-uri
★★★★★

"Testul de securitate al API-ului GraphQL a evidențiat mai multe vulnerabilități de batching și depth limit bypass pe care nu le anticipasem. Documentația a fost excepțională."

CTO, startup fintech — aplicație de plăți online
★★★★★

"Am solicitat un pentest API înainte de un parteneriat enterprise. Raportul BreachFense a demonstrat partenerului nostru că luăm securitatea în serios. Partenershipul a fost semnat."

Founder, platformă SaaS HR

Întrebări frecvente despre API Security Testing

Ce tipuri de API-uri testați?

Testăm API-uri REST, GraphQL, SOAP și gRPC. Evaluăm atât API-uri publice cât și interne, inclusiv microservicii și API-uri expuse prin gateway-uri.

Este necesară documentația API (Swagger/OpenAPI)?

Documentația accelerează procesul și asigură o acoperire mai bună, dar nu este obligatorie. Putem realiza testarea și fără documentație, prin descoperire activă a endpoint-urilor.

Cum testați API-urile autentificate?

Vă furnizăm o listă de cerințe de acces înainte de angajament. Testăm cu conturi de test dedicate la diferite niveluri de privilegii pentru a evalua controalele de autorizare.

Testarea API poate cauza pierderi de date sau corupere?

Nu. Testarea se desfășoară în mediu de staging sau cu precauții stricte în producție. Acțiunile distructive sunt excluse dacă nu sunt explicit autorizate în scris.

Ce este OWASP API Security Top 10 și îl urmați?

OWASP API Security Top 10 este standardul de referință pentru vulnerabilitățile API — de la Broken Object Level Authorization (BOLA/IDOR) la misconfigurări de securitate. Îl utilizăm ca bază pentru toate evaluările API.

Evaluați și rate limiting și protecția la abuz?

Da. Evaluăm rate limiting, throttling, protecția la enumerare, bot protection și mecanismele de detectare a abuzului — vectori importanți pentru API-urile expuse public.

Cât durează un test de securitate API?

Durata tipică este de 3-7 zile lucrătoare pentru un set de API-uri de dimensiuni medii (50-200 endpoint-uri). API-uri complexe sau microservicii extensive pot necesita mai mult timp.

Testați securitatea API-urilor dvs.

Evaluăm REST, GraphQL și OAuth conform OWASP API Security Top 10 — cu documentare completă și PoC pentru fiecare vulnerabilitate identificată.

Solicitați o evaluare gratuită