Ich führe API-Penetrationstests durch und mache OWASP API Top 10 Sicherheitsüberprüfung


Über diesen Service
Automatische Übersetzung
Stellen deine APIs kritische Schwachstellen offen? Als C|PENT-zertifizierter Penetration Tester biete ich professionelle API-Sicherheitsprüfungen und OWASP-Schwachstellenbewertungen an, um deine Webanwendungen vor realen Angriffen zu schützen.
Was ich teste:
- OWASP API Security Top 10 Schwachstellen
- Authentifizierungs- und Berechtigungsfehler (Broken Object Level Authorization)
- Injection-Angriffe (SQLi, NoSQLi, Command Injection)
- Übermäßige Datenexposition und unsachgemäße Asset-Verwaltung
- Rate Limiting und Geschäftslogik-Schwachstellen
- BOLA, BFLA und Mass Assignment-Probleme
- Schwächen bei JWT-Tokens und unsichere Sitzungsverwaltung
Was du bekommst:
- Detaillierter Schwachstellenbericht mit Risikobewertung (Critical/High/Medium/Low)
- Schritt-für-Schritt-Reproduktionsanleitung für jeden Fund
- Empfehlungen zur Behebung und Best Practices
- Zusammenfassung für nicht-technische Stakeholder
Verwendete Tools: Burp Suite Pro, OWASP ZAP, Postman, eigene Skripte.
Ich halte die C|PENT-Zertifizierung (Certified Penetration Testing Professional) mit 95,2 % Punktzahl und habe APIs in den Bereichen Fintech, Gesundheitswesen und E-Commerce getestet.
Kontaktiere mich, um deine spezifischen API-Sicherheitsanforderungen vor der Bestellung zu besprechen.
Rechte Dritter respektieren
Bitte beachte, dass es gegen die Richtlinien von Fiverr verstößt, wenn Freelancer Themes, Vorlagen oder andere Elemente, die die Rechte Dritter oder geltende Gesetze verletzen, in die gelieferte Arbeit aufnehmen. Lies mehr darüber in unseren Leitfaden für verantwortungsvolle digitale Kreation.
Lerne WASEEM KHAN kennen
OSCP, CEH Master, CPENT, Penetration Tester and Security Consultant
- AusPakistan
- Mitglied seitJan. 2017
- ⌀ Antwortzeit1 Stunde
- Letzte Lieferung6 Jahre
Sprachen
Englisch, Urdu, Paschtunische Sprache
Automatische Übersetzung
Mein Portfolio
FAQ
Automatische Übersetzung
Brauchst du meine API-Dokumentation oder den Quellcode?
Es ist kein Quellcode erforderlich. Ich brauche deine API-Base-URL, alle verfügbaren Dokumentationen (Swagger/Postman) und Testzugangsdaten. Je mehr Kontext du lieferst, desto gründlicher fällt die Bewertung aus.
Welche API-Typen testest du?
Ich teste REST-, GraphQL-, SOAP- und gRPC-APIs. Die Abdeckung umfasst OWASP API Top 10: gebrochene Objektberechtigungen, Authentifizierungsfehler, Injektionsangriffe, Umgehung der Rate-Limiting, Massenzuweisung und übermäßige Datenexposition.
Wird das Testen meine Live-API oder Nutzer beeinflussen?
Standardmäßig verwende ich nicht-destruktive Methoden. Ich empfehle eine Staging-Umgebung. Falls das Testen der Live-API notwendig ist, planen wir es während der Nebenzeiten mit deiner ausdrücklichen Zustimmung, bevor aktives Testen beginnt.
Was erhalte ich am Ende?
Ein detaillierter PDF-Bericht mit allen Schwachstellen, CVSS-Schweregrad, Request/Response-Beispielen als Beweis und klaren Schritten zur Behebung. Für nicht-technische Stakeholder ist eine Zusammenfassung enthalten.

