Ich führe professionelle API-Penetrationstests und Sicherheitsbewertungen durch


Über diesen Service
Automatische Übersetzung
Professionelles API-Penetrationstest & Sicherheitsbewertung!
Ist dein REST oder GraphQL API gegen echte Angriffe sicher? Ich biete manuelle API-Penetrationstests basierend auf dem OWASP API Security Top 10 an, um Schwachstellen zu finden, bevor Angreifer sie ausnutzen.
Leistungen umfassen:
- Authentifizierungs- & Autorisierungstests
- BOLA (IDOR) Erkennung
- Fehlerhafte Authentifizierung
- JWT-Sicherheitsüberprüfung
- Rate Limiting & Massenzuweisung
- SQL/NoSQL-Injection
- SSRF & Datei-Upload-Tests
- Eingabefehler bei Validierung
- Sicherheitsfehlkonfigurationen
- Exponierte sensible Daten
- Business-Logic-Tests
- API-Enumeration
- GraphQL-Sicherheitsbewertung
Du erhältst:
- Professionellen PDF-Bericht
- Management-Zusammenfassung
- Risiko-Bewertung (kritisch/hoch/mittel/niedrig)
- Proof of Concept & Screenshots
- Technische Erkenntnisse
- Empfehlungen zur Behebung
Tools:
Burp Suite, Postman, OWASP ZAP, Nmap, ffuf, curl, Nuclei, jwt_tool, HTTPie, individuelle Python-Skripte.
Unterstützte APIs:
REST, GraphQL, JSON API, Mobile App APIs, SaaS APIs, interne & öffentliche APIs.
Ich kombiniere manuelle Tests mit bewährten Tools für präzise Ergebnisse, geringe Fehlalarme und praktische Lösungen. Kontaktiere mich zuerst für Multi-API- oder authentifizierte Tests.
Wenn du Fragen hast, frag mich gern!
Rechte Dritter respektieren
Bitte beachte, dass es gegen die Richtlinien von Fiverr verstößt, wenn Freelancer Themes, Vorlagen oder andere Elemente, die die Rechte Dritter oder geltende Gesetze verletzen, in die gelieferte Arbeit aufnehmen. Lies mehr darüber in unseren Leitfaden für verantwortungsvolle digitale Kreation.
Lerne Faisal Mahmud kennen
CyberSecurity Specialist, Penetration Tester, Vulnerability Researcher!
- AusBangladesch
- Mitglied seitOkt. 2025
- ⌀ Antwortzeit1 Stunde
Sprachen
Bengalisch, Englisch, Urdu
Automatische Übersetzung
Mein Portfolio
FAQ
Automatische Übersetzung
Wird das Testing meine Live-Produktionsumgebung beeinflussen?
Es werden keine aktiven Exploits oder zerstörerische Tests in der Produktion ohne vorherige Absprache durchgeführt. Ich empfehle, wenn möglich, Tests in einer Staging-Umgebung durchzuführen. Falls Tests in der Produktion notwendig sind, definieren wir vor Beginn sichere Grenzen (Rate-Limits, ausgeschlossene Endpunkte).
Benötigst du API-Dokumentation oder Zugangsdaten zum Start?
Ja — Für authentifizierte Tests benötige ich API-Dokumentation (Swagger/Postman-Collection), Testzugangsdaten mit unterschiedlichen Rollen (Admin, Nutzer, Gast) und ein unterschriebenes Autorisierungsschreiben, das bestätigt, dass du Eigentümer bist oder die Erlaubnis hast, das Ziel zu testen.
Wie lange dauert eine vollständige Bewertung?
In der Regel 3–7 Tage, abhängig von der Anzahl der Endpunkte, der Komplexität der Authentifizierung und ob REST, GraphQL oder beides verwendet wird. Größere oder Multi-API-Projekte können länger dauern — die Timeline bestätige ich nach Prüfung deines API-Umfangs.
Was passiert, wenn du während des Tests eine kritische Schwachstelle findest?
Ich informiere dich sofort außerhalb des normalen Berichtszeitplans bei kritischen oder hochgradigen Funden (z.B. BOLA, das zu vollständiger Kontenübernahme, RCE oder Auth-Bypass führt), damit du sie sofort patchen kannst, anstatt auf den Abschlussbericht zu warten.
Bietest du Nachtests an, nachdem ich die Schwachstellen behoben habe?
Ja, eine Nachtest-Runde ist inklusive, um zu überprüfen, ob die identifizierten Schwachstellen ordnungsgemäß behoben wurden. Ich stelle einen aktualisierten Bericht aus, der bestätigt, welche Erkenntnisse geschlossen sind und welche noch offen sind.

