Ich führe manuelle API-Penetrationstests mit OWASP Top 10 Bericht und PoC durch
Penetration Tester und Cloud Security Spezialist
Über diesen Service
Deine API ist das #1 Ziel für Angreifer. Über 80 % der modernen Sicherheitsverletzungen beginnen auf der API-Ebene; eine einzige kaputte Schnittstelle kann deine gesamte Kundendatenbank offenlegen. Ich setze keine automatisierten Scanner ein und mache nur einen Abgleich. Ich suche echte Schwachstellen so, wie es ein echter Angreifer tun würde, und liefere dir einen Bericht, den deine Entwickler tatsächlich beheben können.
Mit praktischer Erfahrung in Offensive Security und Cloud-Umgebungen spezialisiere ich mich auf REST, GraphQL, SOAP und cloud-native APIs (AWS, Azure, GCP, Kubernetes, Serverless).
Was ich teste:
- OWASP API Top 10
- BOLA / IDOR & Broken Authorization
- JWT, OAuth2, API Key Schwachstellen
- SQLi, NoSQLi, SSRF, XXE, Command Injection
- Business Logic & Race Conditions
- Rate Limiting & DoS Resilienz
- Fehlkonfigurationen in der Cloud (IAM, S3, Secrets)
Was du bekommst:
- Executive- und technische PDF-Berichte
- CVSS 3.1-bewertete Findings
- Proof of Concept für jedes Problem
- Schritt-für-Schritt-Anleitung zur Behebung
- Kostenlose Nachtests nach Behebung
- NDA auf Wunsch unterschrieben
Warum mit mir arbeiten:
- Manuelle + automatisierte Tests, keine Scanner-Outputs
- Realistische Angreifer-Perspektive
- Entwicklerfreundliche, klare Berichte
- 100 % vertraulich & verantwortungsvolle Offenlegung
Schreib mir vor der Bestellung, da jede API anders ist. Lass uns deine sichern, bevor die bösen Jungs sie finden.
Mein Portfolio
FAQ
Automatische Übersetzung
Sind meine API und Daten bei euch sicher?
Absolut. Auf Wunsch unterschreibe ich eine NDA, arbeite in einer isolierten Umgebung und lösche alle Daten nach Lieferung dauerhaft. Deine API, Zugangsdaten und Ergebnisse verlassen niemals meinen sicheren Arbeitsplatz – 100 % Vertraulichkeit garantiert.
Wird das Testen meine Produktions-API beschädigen oder zu Ausfällen führen?
Nein. Ich verwende standardmäßig nicht-destruktive Testmethoden. Falls ein Test Risiko birgt (wie DoS oder Rate-Limit-Stress), frage ich vorher und empfehle eine Staging-Umgebung. Deine Produktion bleibt sicher und online.
Was, wenn keine Schwachstellen gefunden werden – muss ich trotzdem bezahlen?
Ja, und hier ist warum: Du zahlst für professionelle Validierung, nicht nur für Bugs. Du erhältst einen vollständigen Bericht mit Methodik, Abdeckung und Empfehlungen zur Absicherung – ein Beweis, dass deine API eine echte Sicherheitsüberprüfung bestanden hat. Das ist konformitätsreife Nachweisführung.
Bietest du einen Nachtest an, nachdem ich die Probleme behoben habe?
Ja. Standardmäßig ist eine kostenlose Nachtest-Runde enthalten; Premium umfasst zwei. Nach der Behebung überprüfe ich alle Findings erneut und sende einen aktualisierten Bericht, der die Behebungen bestätigt – so weißt du, dass deine API tatsächlich sicher ist.
Was benötigen Sie von mir, bevor Sie beginnen?
Vier Dinge – API-Dokumentation (Swagger/Postman), Test-Zugangsdaten (2+ Rollen), in-scope Domains/IPs und schriftliche Genehmigung zum Testen. Ich teste nur APIs mit ausdrücklicher Erlaubnis. Das schützt uns beide rechtlich.

