Je réaliserai un test de pénétration API professionnel et une évaluation de sécurité


À propos de ce service
Traduction automatique
Test de pénétration API professionnel et évaluation de sécurité !
Votre API REST ou GraphQL est-elle sécurisée contre les attaques du monde réel ? Je propose un test de pénétration API manuel basé sur le OWASP API Security Top 10 pour détecter les vulnérabilités avant que les attaquants ne le fassent.
Les services incluent :
- Test d'authentification et d'autorisation
- Détection de BOLA (IDOR)
- Authentification cassée
- Revue de sécurité JWT
- Limitation de débit et attribution massive
- Injection SQL/NoSQL
- Test SSRF et téléchargement de fichiers
- Failles de validation des entrées
- Mauvaise configuration de sécurité
- Exposition de données sensibles
- Test de logique métier
- Enumeration API
- Évaluation de la sécurité GraphQL
Vous recevrez :
- Rapport PDF professionnel
- Résumé exécutif
- Classement des risques (Critique/Élevé/Moyen/Faible)
- Preuves de concept et captures d'écran
- Constatations techniques
- Recommandations de remédiation
Outils :
Burp Suite, Postman, OWASP ZAP, Nmap, ffuf, curl, Nuclei, jwt_tool, HTTPie, scripts Python personnalisés.
APIs supportées :
REST, GraphQL, JSON API, APIs d'applications mobiles, APIs SaaS, APIs internes et publiques.
Je combine des tests manuels avec des outils éprouvés pour des résultats précis, peu de faux positifs et des solutions pratiques. Contactez-moi d'abord pour des projets de test multi-API ou authentifiés.
Si vous avez des questions, n'hésitez pas à me demander !
Respectez les droits des tiers
Veuillez noter qu’il est contraire aux politiques de Fiverr pour les freelances d’inclure des thèmes, des modèles ou tout autre élément d'autrui qui enfreint les droits de tiers ou les lois applicables pour les livrables. En savoir plus en lisant notre Guide pour une création numérique responsable.
Découvrez Faisal Mahmud
CyberSecurity Specialist, Penetration Tester, Vulnerability Researcher!
- DeBangladesh
- Membre depuisoct. 2025
- Temps de réponse moy.1 heure
Langues
Bengali, Anglais, Ourdou
Traduction automatique
Mon portfolio
FAQ
Traduction automatique
Le test affectera-t-il mon environnement de production en direct ?
Aucun exploit actif ni test destructif n'est effectué en production sans accord préalable. Je recommande de tester dans un environnement de staging lorsque cela est possible. Si un test en production est nécessaire, nous définirons des limites de sécurité (limites de débit, endpoints exclus) avant de commencer.
Avez-vous besoin de documentation API ou de identifiants pour commencer ?
Oui — pour les tests authentifiés, j'aurai besoin de la documentation API (Swagger/collection Postman), de identifiants de test avec différents niveaux de rôle (admin, utilisateur, invité), et d'une lettre d'autorisation signée confirmant que vous possédez ou avez la permission de tester la cible.
Combien de temps dure une évaluation complète ?
Généralement 3 à 7 jours, en fonction du nombre d'endpoints, de la complexité de l'authentification, et si c'est REST, GraphQL ou les deux. Les projets plus importants ou multi-API peuvent prendre plus de temps — je confirmerai le délai après avoir examiné votre périmètre API.
Que se passe-t-il si je trouve une vulnérabilité critique lors du test ?
Je vous informe immédiatement en dehors du calendrier de rapport normal pour toute vulnérabilité critique ou à haute gravité (par exemple, BOLA menant à une prise de contrôle complète du compte, RCE ou contournement d'authentification) afin que vous puissiez la corriger immédiatement, plutôt que d'attendre le rapport final.
Proposez-vous des retests après que j’ai corrigé les vulnérabilités ?
Oui, une session de retesting est incluse pour vérifier que les vulnérabilités identifiées ont été correctement corrigées. Je fournirai un rapport mis à jour confirmant quelles constatations sont clôturées et lesquelles restent ouvertes.

