Endpoint Discovery und Funktionsabdeckung
- Erkennung von Shadow- und Zombie-APIs außerhalb Ihres dokumentierten Schemas
- Auflistung von REST-, GraphQL-, gRPC-, SOAP- und WebSocket-Endpunkten
- Parsing von OpenAPI/Swagger und Postman-Sammlungen für vollständige Abdeckung
- Erkennung veralteter und undokumentierter Versionen
Authentifizierung, Identität und Zugriffskontrolle
- JWT- und OAuth 2.0-Validierung: Tokenfälschung und Replay-Tests
- Tests für Session Invalidation, Refresh-Token und Logout-Flow
- Ausnutzung von BOLA (Broken Object Level Authorization) und BFLA
- Rechteausweitung und Umgehung horizontaler/vertikaler Zugriffskontrollen
Datensicherheit & Integrität der Geschäftslogik
- Tests auf Mass Assignment und excessive Data Exposure
- Eingabevalidierung, Injektion und Parametermanipulation
- Missbrauch der Geschäftslogik, Umgehung von Workflows und Race Conditions
- Leckage sensibler Daten in Antworten, Fehlermeldungen und Protokollen
Infrastruktur, Gateways und Standardkonformität
- Rate-Limiting, Throttling und Resource-Exhaustion-Tests
- Analysen von CORS- und CSP-Fehlkonfigurationen
- Überprüfung der API-Gateway-, WAF- und TLS-Konfiguration
- Ausrichtung auf OWASP API Security Top 10 und SANS Top 25