К содержимому

API security · серверная часть приложения

Пентест API и мобильного backend

Проверю доступ к данным и операциям через API: что может анонимный посетитель, клиент, партнёр и администратор. Исследую REST API, GraphQL и серверную часть мобильных приложений в согласованных границах, с отчётом для разработчиков и владельца продукта.

от 40 000 ₽за небольшой проект
точная оценка после обсуждения
  • Согласованный объёмОбъекты, роли и ограничения до старта
  • Ручной анализПроверка прав и бизнес-логики
  • Отчёт с доказательствамиРиски и рекомендации для команды
  • РетестПроверка согласованных исправлений

Объект проверки

Какие API и интеграции проверяю

Интерфейс сайта или приложения показывает только часть возможностей сервера. При аудите API важно проверить саму обработку запросов: доступ к объектам, допустимые операции, состав ответов и изоляцию организаций.

REST API

Ресурсы, роли и версии

Проверка REST API охватывает согласованные ресурсы и методы, параметры запросов, права на чтение и изменение объектов. Отдельно учитываю старые версии интерфейса, массовые операции, выгрузки и функции, которые редко используются через основной интерфейс.

GRAPHQL

Схема и доступ к данным

Для GraphQL анализирую доступные операции и поля, вложенные связи и проверки прав при чтении или изменении данных. Глубину запросов и ограничения потребления ресурсов проверяю только в заранее согласованных безопасных пределах.

BACKEND И ИНТЕГРАЦИИ

Мобильные клиенты, партнёры и webhooks

Пентест мобильного backend проверяет серверный API приложения. Для партнёрских интеграций и webhooks рассматриваю права ключей, проверку подлинности сообщений и повторную обработку событий. Анализ самого мобильного клиента в этот объём автоматически не включается.

Состав работ

Что входит в аудит безопасности API

Направления проверки соотношу с OWASP API Security Top 10 и моделью доступа конкретной системы. Одинаковый endpoint может быть безопасным для администратора и опасным для партнёра с ограниченными правами, поэтому программа привязана к ролям и данным.

01

BOLA и IDOR

Можно ли прочитать, изменить или удалить объект другого пользователя или другой организации.

02

Функциональный контроль доступа

Доступны ли административные методы обычному пользователю; соответствует ли доступ к операциям заявленной роли.

03

JWT, OAuth и API-ключи

Проверка токенов, сроков действия, отзыва, области полномочий и поведения сервера при смене роли или удалении аккаунта.

04

Состав запроса и ответа

Лишние чувствительные поля в ответах и массовое присваивание — возможность изменить поля, которыми пользователь не должен управлять.

05

Лимиты и бизнес-операции

Повторные запросы, ограничения операций, обработка событий и идемпотентность в согласованных сценариях.

06

Конфигурация и интеграции

Старые endpoint и версии, подробные ошибки, серверные запросы, проверка входящих webhooks и права интеграционных ключей.

Как выглядит риск

Почему важно проверить изоляцию организаций

Пример риска: у двух компаний отдельные кабинеты в одном SaaS. Интерфейс скрывает чужие документы, но серверный метод возвращает их по идентификатору без проверки принадлежности организации. API-пентест проверяет эту границу напрямую. Для исправления команда получает условия воспроизведения и рекомендации по серверной авторизации.

Посмотрите процесс в игре

Пройдите путь от разведки до доступа к данным и изучите мини-отчёт с рекомендациями.

Попробовать пентест в игре

До старта

Что подготовить для проверки API

Для предварительной оценки достаточно описать систему и задачу. Письменное разрешение, доступы, тестовые данные и ограничения согласуем до активной проверки.

  • Перечень разрешённых API, базовых адресов, версий и окружений.
  • OpenAPI/Swagger, коллекцию Postman или другое описание запросов, если оно есть.
  • Для GraphQL — доступную документацию схемы и список критичных операций.
  • Тестовые аккаунты разных ролей; для SaaS — данные как минимум двух изолированных организаций.
  • Описание выдачи токенов, прав интеграционных ключей и ожидаемых ограничений.
  • Тестовые данные, лимиты запросов, запрещённые операции и контакт команды на время проверки.

Стоимость

Сколько стоит пентест API

Пентест небольшого API-проекта стоит от 40 000 ₽. Цена определяется числом операций, объектов, ролей и организаций, сложностью авторизации и интеграций. Количество endpoint помогает оценке, но не отражает всю сложность: один метод с несколькими бизнес-сценариями может требовать подробной ручной проверки.

от 40 000 ₽

Фиксируем объём и результат

После знакомства с документацией согласуем объём, сроки, стоимость и формат отчёта. Если API используется сайтом, его серверные методы и веб-интерфейс можно включить в единую программу. Границы API-пентеста и отдельной проверки мобильного клиента обозначаем явно.

Получить оценку

Перед заказом

Вопросы о проверке

Пентест API нужен, если сайт уже проверяли?

Нужно посмотреть границы предыдущей проверки. Если она охватывала только браузерный интерфейс и часть ролей, другие API-операции могли остаться за пределами работ. Сопоставим прежний отчёт с перечнем методов, версиями и ролями, чтобы определить недостающий объём.

Можно ли проверить API без Swagger или Postman?

Да, формат black box можно согласовать без готовой документации. Для оценки нужны хотя бы адреса, назначение сервиса и разрешённые границы. Документация и тестовые аккаунты помогают точнее определить покрытие, сократить разведку и уделить больше времени бизнес-логике.

Какие аккаунты нужны для проверки BOLA и IDOR?

Обычно нужны разные роли и несколько пользователей с разными объектами. Для многопользовательского SaaS полезны аккаунты из двух тестовых организаций. Конкретную матрицу согласуем по модели доступа: кто должен видеть, изменять и удалять каждый тип данных.

Входит ли тестирование производительности и отказоустойчивости?

Нагрузочное тестирование и DDoS в стандартный пентест API не входят. Лимиты и защиту операций оцениваю в согласованных безопасных пределах. Проверки, способные повлиять на доступность, требуют отдельного согласования и подходящего окружения.

Что получат разработчики после проверки API?

Перечень проверенных ролей и операций, описание ограничений, подтверждённые находки с примерами запросов и ответов, оценку влияния и рекомендации. Чувствительные значения в доказательствах маскируются. После исправлений выполняется ретест согласованных сценариев.

Можно ли отдельно проверить только авторизацию или интеграцию?

Да. Можно ограничить задачу токенами и ролями, изоляцией клиентов, определённой интеграцией или набором критичных методов. Такой отчёт относится именно к выбранному объёму; оставшиеся API и функции перечисляются как ограничения проверки.

Исполнитель и подход

Проверку лично ведёт Сергей Лежнин

ExZuperi · Head of Security. Работаю с заказчиками удалённо по России, в том числе с компаниями Челябинска. Обсуждаю критичные находки по согласованному каналу и разбираю рекомендации с командой разработки.

Опыт и профессиональные профили →

Ориентиры для программы

Материалы OWASP помогают систематизировать проверки. Конкретное покрытие, версии компонентов и ограничения фиксируются в программе и итоговом отчёте.

Следующий шаг

Обсудим вашу систему?

Пришлите описание продукта, роли, цель проверки и желаемый срок. Я уточню детали и предложу состав работ.