Endpoint Discovery & Functional Coverage
- Découverte des APIs fantômes et zombies au-delà de votre schéma documenté
- Énumération des points de terminaison REST, GraphQL, gRPC, SOAP et WebSockets
- Parsing des OpenAPI / Swagger et des collections Postman pour une couverture complète
- Deprecated and undocumented version detection
Authentification, identité et contrôle d’accès
- Validation JWT et OAuth 2.0: tests de falsification de jetons et de rejeu
- Tests d'invalidation de session, de flux de refresh-token et de déconnexion
- Exploitation de BOLA (Broken Object Level Authorization) et de BFLA
- Élévation de privilèges et contournement du contrôle d’accès horizontal / vertical
Data Security & Business Logic Integrity
- Tests d’affectation massive et d’exposition excessive des données
- Validation des entrées, injection et altération des paramètres
- Abus de la logique métier, contournement des workflows et conditions de concurrence
- Fuite de données sensibles dans les réponses, les erreurs et les journaux
Infrastructure, Gateways & Standards Alignment
- Rate-limiting, throttling and resource-exhaustion testing
- Analyse des erreurs de configuration CORS et CSP
- Revue de la configuration de l'API gateway, du WAF et du TLS
- Alignement avec OWASP API Security Top 10 et SANS Top 25