@shv_founder ↗
Услуги / Security-аудит API Moscow · Worldwide

Security-аудит API: токены, IDOR, утечки

REST/GraphQL: auth, scopes, rate limits, mass assignment, injection. Фронт перепишут — API остаётся границей доверия.

Зачем это нужно

Большинство взломов идут не через «красивый UI», а через эндпоинт, где забыли проверить владельца объекта или отдали лишнее поле в JSON. Без аудита вы узнаете об этом от клиента, регулятора или в логах уже после инцидента. Платите за то, чтобы дыры закрыть до продакшн-трафика, а не за разбор последствий.

Что делаем

В работе по этой услуге:

  • Карта эндпоинтов и ролей — кто к чему должен иметь доступ, где модель разъехалась с реальностью
  • AuthZ и IDOR — подмена ID, чужие объекты, вертикальный и горизонтальный privilege escalation
  • Токены, сессии, scopes — срок жизни, refresh, утечки в логах и клиентах
  • Rate limit и антиабьюз — брут, перебор, дорогие операции без тормозов
  • Схемы, mass assignment, over-fetch — лишние поля в ответе, запись запрещённых атрибутов, слабая валидация входа

Как идём

Берём OpenAPI/Postman, либо снимаем трафик с стейджа/прода. Идём по критичному пути: auth → объектные права → ввод/вывод данных → лимиты. На каждое подтверждённое Finding — запрос-PoC и риск в деньгах/данных, не «CVSS ради CVSS». На выходе: отчёт, приоритеты фикса и правки к контракту API. Срок фиксируем после короткого разбора контура.

Частые вопросы

Сколько длится security-аудит API и что нужно от нас?

Обычно хватает доступа к спецификации (OpenAPI/Postman), тестового контура и списка ролей. Срок зависит от числа эндпоинтов и глубины auth-модели — фиксируем после короткого разбора, без «аудит на месяц ради месяца».

Это просто отчёт или вы помогаете закрыть дыры?

Базовый результат — приоритезированный отчёт с PoC и рекомендациями к контракту API. По желанию остаёмся на фикс: закрыть authZ, схемы, лимиты и перепроверить критичные места. Аудит и работы по устранению можно развести по этапам.

Next / Your project

Дайте OpenAPI/стенд — проверим эндпоинты.