API-Sicherheit
API- & Backend-Sicherheitstests
Wir prüfen Backend- und API-Verhalten auf die gängigen Probleme, die wirklich zählen: SQLi, XSS, Header, geleakte Infos, Auth-Bugs, WAF-Verhalten und unsichere Antworten.
Angebot anfragenWas Du davon hast
- Offensichtliche Backend-Fehler finden, bevor Nutzer es tun
- Offengelegte Infos und zu breite API-Antworten aufdecken
- Klare Fix-Hinweise für Entwickler
- Login, Header und Request-Handling verbessern
Modelle
Typischer Umfang: 2–5 Werktage
Schneller API-Check
Ein fokussierter Durchgang über wichtige Endpunkte, Login, Header und offensichtliche Bug-Klassen.
Vollständiger Backend-Check
Ein breiteres Review über Endpunkte, Rollen, zurückgegebene Daten und Backend-Verhalten.
Retest
Ein kurzer Follow-up, nachdem das Unternehmen die gemeldeten Probleme behoben hat.
Umfang und Ablauf
Was wir prüfen
Ein Backend-Review mit Fokus auf jeden Request: was er zurückgibt, was die Header verraten, welche Informationen leaken und ob gängige Bug-Klassen vorhanden sind.
- Review jedes Requests: Eingaben, Antworten und Verhalten
- Prüfung auf SQL-Injection und unsichere Queries
- XSS- und Reflected-Input-Prüfung, wo API-Antworten ein Frontend speisen
- Header, Cookies, CORS und Sicherheitskonfiguration
- Umgang mit Login, Sessions, Tokens und API-Keys
- WAF-Verhalten und ob offensichtlich schädliche Requests blockiert werden
- Geleakte Infos in Fehlern, Debug-Ausgaben, Stack Traces oder Response-Bodys
- Zu breite Antworten, offene Tabellen und APIs, die mehr Daten liefern als nötig
Was Dein Team bekommt
- Liste der getesteten Endpunkte und Requests
- Findings-Report mit Schweregrad und Auswirkung
- Reproduktionshinweise für alles, was verwundbar wirkt
- Hinweise zu Headern und Konfiguration
- Klar formulierte Fix-Vorschläge
- Optionaler kurzer Retest nach den Fixes
So läuft es ab
API abgrenzen
Wir legen Endpunkte, Testaccounts, Rollen und Aktionen fest, die getestet werden dürfen.
Requests prüfen
Wir sehen uns Requests, Antworten, Header, Auth-Verhalten, zurückgegebene Daten und gängige Injection-Punkte an.
Gängige Bugs testen
Wir testen auf typische Probleme wie SQLi, XSS, schwache Header, geleakte Infos, WAF-Lücken und Auth-Fehler.
Klar berichten
Du bekommst klare Notizen: was gefunden wurde, warum es wichtig ist und wie Du es behebst oder erneut testest.
Passt gut für
- SaaS-Plattformen
- Backends mobiler Apps
- Interne Admin-Panels
- Kundenportale
- Webhook-lastige Produkte
- Teams vor einem neuen Backend-Release