Penetration Testing

Pentest de API

Avaliação de interfaces de programação, onde a ausência de uma camada visual costuma esconder falhas de autorização e de validação.

O que é

Uma API expõe operações diretamente, sem a mediação de uma interface que restrinja o que o usuário consegue enviar. Isso muda o que precisa ser avaliado: parâmetros que a interface nunca ofereceria, identificadores de objeto que pertencem a outro usuário e operações que a documentação não menciona passam a ser caminhos legítimos de teste.

A avaliação usa as categorias de risco específicas de API como referência, e considera a documentação disponível — quando existe — como ponto de partida, não como limite do que será testado.

Quando faz sentido

Indicado quando a API atende clientes móveis, integrações de parceiros ou aplicações de terceiros, e sempre que ela expõe dados ou operações sensíveis.

Escopo típico

Itens habitualmente considerados. A composição final é definida no escopo acordado e varia conforme o alvo.

Autorização por objeto

Verificação de que um usuário não acessa recursos pertencentes a outro.

Autorização por função

Verificação de que operações privilegiadas exigem o perfil correspondente.

Validação de entrada

Comportamento diante de tipos, tamanhos e formatos fora do previsto.

Exposição de dados

Campos retornados além do necessário para a operação solicitada.

Consumo de recursos

Ausência de limites que permitam abuso por volume ou custo de processamento.

Superfície não documentada

Endpoints, versões e métodos acessíveis mas ausentes da documentação.

Referência técnica

  • Guia técnico — aplicações web

    OWASP WSTG Web Security Testing Guide

    Utilizado nas partes aplicáveis a serviços web, com ênfase em autorização, validação de entrada e exposição de dados.

A citação descreve a base técnica do trabalho. Não constitui certificação, conformidade ou atestado emitido pelas organizações mencionadas.

Serviços relacionados

Pentest Web

Teste de intrusão em aplicações web.

Vamos avaliar o escopo

Escopo formalmente definido e autorizado antes de qualquer execução.