Ich werde API-Sicherheit testen und Schwachstellen bewerten
Websites und Netzwerke mit praktischen Cyber-Lösungen schützen
Über diesen Service
Stellt deine REST- oder GraphQL-API Daten bereit oder erlaubt sie unbefugten Zugriff?
Ich teste sie manuell, nicht nur mit einem Scanner, und finde echte ausnutzbare Schwachstellen.
Ich besitze die API Security Fundamentals-Zertifizierung und habe APIs professionell bei SNSKIES getestet, sowohl bei Webanwendungen als auch bei NDR-Systemen.
Was ich teste (OWASP API Top 10):
· Broken Object Level Authorization (BOLA/IDOR)
· Fehlerhafte Authentifizierung JWT-Schwachstellen, Token-Handling
· Übermäßige Datenexposition
· Umgehung der Rate-Limiting und Ressourcenerschöpfung
· SQL-/Befehlsinjektion über API-Parameter
· Massenzuweisungs-Schwachstellen
· Sicherheitsfehlkonfigurationen
· GraphQL-Introspektion und Abfragemissbrauch
Tools: Burp Suite · Postman · FFUF · SQLmap · eigene Python-Skripte
Lieferung: Professionelle PDF-Ergebnisse, CVSS-Bewertungen, PoC-Beweise, Fix-Anleitungen.
Teile API-Dokumente oder Swagger-Spezifikation vor der Bestellung.
Gerät:
Desktop
•
Laptop
•
Server
Betriebssysteme:
Windows
•
Linux
•
Ubuntu
Mein Portfolio
FAQ
Automatische Übersetzung
Brauchst du API-Dokumentation, um anzufangen?
Hilfreich, aber nicht zwingend erforderlich. Ich kann Endpunkte manuell auflisten. Eine Swagger-/Postman-Sammlung beschleunigt den Prozess.
Was ist der Unterschied zwischen Basic und Standard?
Grundsätzlich nutzt das automatisierte Scannen. Standard ist manuell. Ich nutze aktiv Exploits für BOLA, JWT-Schwachstellen, Massenzuweisungen und Geschäftslogik-Probleme, die Scanner komplett übersehen.
Kannst du authentifizierte APIs testen?
Ja. Stelle Test-Zugangsdaten oder API-Schlüssel bereit. Ich arbeite nur innerhalb des vereinbarten Umfangs.
Testest du auch GraphQL?
Ja, Überprüfungen der Introspektion, Angriff auf Abfragekomplexität, Feld-Levels-Authentifizierungstests. Erwähne GraphQL bei der Bestellung.

