Sicurezza API
Test di sicurezza di API e backend
Analizziamo il comportamento di backend e API alla ricerca dei problemi comuni che contano davvero: SQLi, XSS, header, fughe di informazioni, bug di autenticazione, comportamento del WAF e risposte non sicure.
Richiedi un preventivoCosa ottieni
- Individua gli errori evidenti del backend prima degli utenti
- Trova informazioni esposte e risposte API troppo ampie
- Fornisci agli sviluppatori note di correzione chiare
- Migliora login, header e gestione delle richieste
Modalità di incarico
Incarico tipico: 2–5 giorni lavorativi
Check API rapido
Un passaggio mirato su endpoint importanti, login, header e classi di bug evidenti.
Analisi backend completa
Una revisione più ampia di endpoint, ruoli, dati restituiti e comportamento del backend.
Retest
Una verifica rapida dopo che l'azienda ha corretto i problemi segnalati.
Perimetro e processo completi
Cosa copriamo
Una revisione del backend incentrata su ogni richiesta, su cosa restituisce, cosa dicono gli header, quali informazioni trapelano e se sono presenti classi di bug comuni.
- Revisione richiesta per richiesta di input, risposte e comportamento
- Controlli su SQL injection e gestione non sicura delle query
- Controlli XSS e di input riflessi quando le risposte API alimentano un frontend
- Header, cookie, CORS e configurazione di sicurezza
- Gestione di login, sessioni, token e chiavi API
- Comportamento del WAF e blocco delle richieste palesemente malevole
- Informazioni trapelate in errori, output di debug, stack trace o corpi di risposta
- Risposte troppo ampie, tabelle esposte e API che restituiscono più dati del necessario
Cosa riceve il tuo team
- Elenco di endpoint e richieste testati
- Report dei risultati con gravità e impatto
- Note di riproduzione per tutto ciò che appare vulnerabile
- Note su header e configurazione
- Correzioni suggerite, scritte in modo chiaro
- Retest rapido facoltativo dopo le correzioni
Come funziona
Definire l'API
Concordiamo endpoint, account di test, ruoli e azioni autorizzati per il test.
Analizzare le richieste
Esaminiamo richieste, risposte, header, autenticazione, dati restituiti e punti di injection comuni.
Cercare bug comuni
Testiamo problemi comuni come SQLi, XSS, header deboli, fughe di informazioni, lacune del WAF ed errori di autenticazione.
Report chiaro
Ricevi note chiare su cosa è stato trovato, perché è importante e come correggerlo o ritestarlo.
Ideale per
- Piattaforme SaaS
- Backend di app mobile
- Pannelli di amministrazione interni
- Portali clienti
- Prodotti basati su webhook
- Team che preparano un nuovo rilascio del backend