Je vais effectuer des tests de sécurité API et une évaluation des vulnérabilités
Protection des sites web et réseaux avec des solutions cyber pratiques
À propos de ce service
Votre API REST ou GraphQL expose-t-elle des données ou permet-elle un accès non autorisé ?
Je la teste manuellement, pas seulement avec un scanner, et je trouve de véritables problèmes exploitables.
Je possède la certification Fundamentals de la sécurité API et j'ai testé des API de manière professionnelle chez SNSKIES, à la fois pour des applications web et des systèmes NDR.
Ce que je teste (OWASP API Top 10) :
· Autorisation d'objet au niveau des objets cassée (BOLA/IDOR)
· Failles d'authentification JWT, gestion des tokens
· Exposition excessive de données
· Contournement de la limitation de débit et épuisement des ressources
· Injection SQL ou commandes via les paramètres API
· Vulnérabilités de masse d'attribution
· Mauvaises configurations de sécurité
· Abus de l'introspection et des requêtes GraphQL
Outils : Burp Suite · Postman · FFUF · SQLmap · scripts Python personnalisés
Livrable : rapport PDF professionnel avec évaluations CVSS, preuves PoC, conseils pour la correction.
Partagez la documentation API ou la spécification Swagger avant de commander.
Appareil:
Ordinateur
•
Ordinateur portable
•
Serveur
Système opérateur:
Windows
•
Linux
•
Ubuntu
Mon portfolio
FAQ
Traduction automatique
Avez-vous besoin de la documentation API pour commencer ?
Utile mais pas obligatoire. Je peux énumérer les endpoints manuellement. Une collection Swagger/Postman accélère le processus.
Quelle est la différence entre Basic et Standard ?
L'utilisation de base consiste en un scan automatisé. La version standard est manuelle. Je exploite activement les failles BOLA, JWT, la masse d'attribution et les problèmes de logique métier que les scanners ne détectent pas du tout.
Pouvez-vous tester des API authentifiées ?
Oui. Fournissez des identifiants de test ou des clés API. Je travaille uniquement dans le cadre convenu.
Testez-vous GraphQL ?
Oui, vérifications d'introspection, attaques par complexité de requête, tests d'autorisation au niveau des champs. Mentionnez GraphQL lors de la commande.

