Ich werde manuelle API- und GraphQL-Sicherheitstests mit vollständigem Bericht durchführen
Sicherheitsforscher
Über diesen Service
Ich teste APIs manuell, so wie es ein Angreifer tatsächlich tun würde – nicht indem ich einen Scanner auf deine Swagger-Datei richte.
Was ich teste:
Broken object level authorisation (IDOR) und broken function level authorisation
Massenzuweisung und Parameter-Manipulation
GraphQL-Introspection, Abfrage-Tiefe und Batching-Missbrauch
JWT-, Sitzungs- und Token-Handling
Rate Limiting und Ressourcenerschöpfung
Injection und SSRF durch API-Parameter
Business-Logik, die du nur durch Verständnis des Endpunkts knacken kannst
Was du bekommst:
Jede Schwachstelle mit einer Schweregradbewertung, genauen Reproduktionsschritten, einem funktionierenden Proof of Concept und einer Lösung, die dein Backend-Team bereitstellen kann. Wenn ein Fehler nicht echt ist, erscheint er nicht im Bericht.
Warum ich:
Ich gehöre zu den Top 1 % der Forscher auf HackerOne, mit zugewiesenen CVEs und Sicherheits-Credits von Microsoft MSRC und Googles Open Source VRP.
Bevor du bestellst:
Du musst die API besitzen oder eine schriftliche Erlaubnis zur Testung haben. Schreib mir mit deiner Basis-URL, Authentifizierungsmethode und allem, was ausgeschlossen ist, und ich bestätige die Eignung und den Zeitplan.
Anwendung testen:
Web-Applikation
Entwicklungstechnologie:
Go
•
JavaScript
•
Node.js
•
PHP
•
Python
Gerät:
PC
•
Mac
•
Linux
FAQ
Automatische Übersetzung
Wird der Test meine API beschädigen oder meine Daten zerstören?
Nein. Alle Tests sind standardmäßig manuell und nicht destruktiv. Ich führe keine automatisierten Fluten oder Ähnliches durch, das die Verfügbarkeit gefährden könnte. Wenn eine Prüfung Daten oder Uptime beeinträchtigen könnte, frage ich vorher deine ausdrückliche Zustimmung ab oder arbeite stattdessen gegen eine Staging-Umgebung.
Was benötigen Sie von mir, um zu beginnen?
Die Basis-URL plus eine Sammlung oder Schema, falls vorhanden (Postman, OpenAPI oder GraphQL), wie die Authentifizierung funktioniert und zwei Testkonten, falls Rollen eine Rolle spielen, Bestätigung, dass du die API besitzt oder autorisiert bist, sie testen zu lassen, sowie alles, was außerhalb des Scopes liegt.
Testest du sowohl GraphQL als auch REST?
Ja, beides ist in jedem Paket enthalten. Für GraphQL umfasst das Introspection-Exposition, verschachtelte Abfrage-Tiefe und Alias-Missbrauch, Batching-Angriffe und Feld-Authentifizierung, was die meisten GraphQL-Bugs tatsächlich ausmacht.
