API drošības testēšana
REST, GraphQL un gRPC API manuāla testēšana atbilstoši OWASP API Security Top 10, īpašu uzmanību pievēršot objektu un funkciju līmeņa autorizācijai un daudzpakāpju ļaunprātīgas izmantošanas scenārijiem.
API ievainojamības bieži ir atkarīgas no identitātes, objektu īpašumtiesībām, stāvokļa un darbplūsmas loģikas, tādēļ ar automatizētu skenēšanu vien tās nevar droši atklāt. Pārbaudām API specifikāciju, autentifikāciju, autorizāciju, objektu identifikatorus, ievades apstrādi, ātruma ierobežojumus un biznesa procesus REST, GraphQL un gRPC vidēs.
Pārklājums ietver OWASP API Security Top 10, piemēram, BOLA, BFLA, bojātu autentifikāciju, mass assignment, SSRF, pārmērīgu datu izpaušanu un neierobežotu resursu patēriņu. Apstiprinātus ļaunprātīgas izmantošanas scenārijus var pārvērst regresijas testos, un labojumi tiek pārbaudīti atkārtoti.
- OWASP API Top 10
- katrs risks testēts, API1–API10
- BOLA
- API risks Nr. 1 – un tas, ko skeneri palaiž garām
Kā tas notiek
-
01
Tvērums un vides izpēte
Inventarizējiet galapunktus no OpenAPI/GraphQL shēmām, satiksmes un koda; kartējiet autentifikāciju, lomas un uzticības robežas.
-
02
Automatizēta sākotnējā pārbaude
Shēmu apzinoša skenēšana un fuzzing, lai novērstu zināmās problēmas un atklātu kandidātus manuālai testēšanai.
-
03
Manuāla ievainojamību pārbaude
Biznesa loģikas, BOLA/BFLA, autentifikācijas apiešanas, mass assignment un SSRF testēšana ar ķēdētām, daudzidentitāšu izmantošanām.
-
04
Ziņošana un komandas atbalsts
Pēc izmantojamības sarindoti secinājumi ar ietekmes pierādījumu, novēršanas vadlīnijas un instruktāža izstrādātājiem.
-
05
CI regresijas testi un atkārtota pārbaude
Ļaunprātīgas izmantošanas scenāriju iestrāde konveijerā kā regresijas testi un labotā koda atkārtota testēšana (pēc izvēles).
Komplekti
- Pamata
- Fokusēta vienas kritiskas API vai pakalpojuma testēšana pret OWASP API Top 10.
- Paplašinātais Populārs
- Pilna API testēšana ar biznesa loģikas dziļumu un CI integrētiem regresijas testiem.
- Uzņēmumiem
- Pastāvīga API drošības programma ar nepārtrauktu testēšanu un atbalstu izstrādātājiem.
Biežāk uzdotie jautājumi
Ar ko API drošības testēšana atšķiras no standarta tīmekļa lietotnes ielaušanās testa?
Tīmekļa lietotnes tests ietver pārlūkā pieejamo lietotni, savukārt atsevišķs API novērtējums koncentrējas uz REST, GraphQL vai gRPC saskarnēm, to autentifikāciju, autorizāciju, datu apstrādi un biznesa loģiku. Izmantojam pieejamās shēmas un pārbaudām dažādas lomas, objektu piekļuvi un daudzpakāpju darbplūsmas, kas var nebūt sasniedzamas lietotāja saskarnē. Abus tvērumus var apvienot, ja lietotne un API veido vienotu uzbrukuma virsmu.
Kāpēc automatizēts skeneris nevar atrast šīs problēmas?
Skeneri ir noderīgi zināmu ievainojamību modeļu un dažu konfigurācijas kļūdu atrašanai, taču autorizācijas un biznesa loģikas kļūdas prasa saprast, kam ir tiesības veikt konkrētu darbību ar konkrētu objektu. Manuāli mainām identitātes, stāvokli un pieprasījumu secību, lai noteiktu, vai piekļuves kontroles darbojas reālistiskās darbplūsmās.
Kas mums jāsniedz, lai sāktu?
Ideālā gadījumā nodrošiniet OpenAPI/Swagger vai GraphQL shēmu, testa kontus katrai attiecīgajai lomai, autentifikācijas plūsmu dokumentāciju un testa vai produkcijas videi drošu vidi. Ja specifikācijas nav, lielu daļu virsmas varam rekonstruēt no lietotnes datplūsmas vai pirmkoda, taču tas var palielināt darba apjomu un apgrūtināt nedokumentētu galapunktu pilnīgu pārbaudi.
Vai jūs palīdzat novērst to pašu problēmu atkārtošanos?
Jā. Ja tas ir tehniski piemēroti, pārbaudītos ļaunprātīgas izmantošanas scenārijus var pārveidot par regresijas testiem CI/CD konveijerā. Atkārtoti pārbaudām laboto kodu un izstrādes komandai izskaidrojam pamatcēloni un ieteicamo kontroles modeli.
Vai tas var atbalstīt PSD2, NIS2 vai DORA atbilstību?
Tas atkarībā no organizācijas un tvēruma var sniegt tehniskus pierādījumus PSD2 vai atvērtās bankas drošībai, NIS2 risku pārvaldības pasākumiem un DORA noturības testēšanai. Konstatējumus var sasaistīt ar OWASP API Security Top 10 un saskaņotajām kontroļu prasībām. Tests atbalsta atbilstības pierādīšanu, bet pats par sevi neapliecina juridisku atbilstību.
Noderīgi rīki
- Noteikt testa tvērumu
Sagatavojiet testa tvēruma aprakstu vienas minūtes laikā
- Drošības brieduma novērtējums
Novērtējiet organizāciju sešās drošības jomās
Visi pakalpojumi
- MI un LLM drošība
Novērtējiet MI sistēmu drošību un pārvaldību.
- Droša koda pārskate un SAST
Atrodiet drošības nepilnības pirmkodā pirms laidiena.
- DevSecOps un drošs CI/CD
Integrējiet atkārtojamas drošības pārbaudes un kontroles CI/CD procesā.
Noteikt testa tvērumu
[email protected] +371 2256 5353
Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma