@shv_founder ↗
Услуги / Security-аудит API Moscow · Worldwide

Security-аудит API

Фронт перепишут за неделю. API живёт годами и держит auth, деньги и персональные данные. Мы разбираем REST/GraphQL на IDOR, broken auth, mass assignment, injection и чрезмерную выдачу полей — с PoC, а не чек-листом «на отвали». SHV Agency смотрит API как продуктовую границу: что реально утечёт и сколько это будет стоить бизнесу.

Зачем это нужно

Большинство взломов идут не через «красивый UI», а через эндпоинт, где забыли проверить владельца объекта или отдали лишнее поле в JSON. Без аудита вы узнаете об этом от клиента, регулятора или в логах уже после инцидента. Платите за то, чтобы дыры закрыть до продакшн-трафика, а не за разбор последствий.

Что делаем

В работе по этой услуге:

  • Карта эндпоинтов и ролей — кто к чему должен иметь доступ, где модель разъехалась с реальностью
  • AuthZ и IDOR — подмена ID, чужие объекты, вертикальный и горизонтальный privilege escalation
  • Токены, сессии, scopes — срок жизни, refresh, утечки в логах и клиентах
  • Rate limit и антиабьюз — брут, перебор, дорогие операции без тормозов
  • Схемы, mass assignment, over-fetch — лишние поля в ответе, запись запрещённых атрибутов, слабая валидация входа

Как идём

Берём OpenAPI/Postman, либо снимаем трафик с стейджа/прода. Идём по критичному пути: auth → объектные права → ввод/вывод данных → лимиты. На каждое подтверждённое Finding — запрос-PoC и риск в деньгах/данных, не «CVSS ради CVSS». На выходе: отчёт, приоритеты фикса и правки к контракту API. Срок фиксируем после короткого разбора контура.

Частые вопросы

Сколько длится security-аудит API и что нужно от нас?

Обычно хватает доступа к спецификации (OpenAPI/Postman), тестового контура и списка ролей. Срок зависит от числа эндпоинтов и глубины auth-модели — фиксируем после короткого разбора, без «аудит на месяц ради месяца».

Это просто отчёт или вы помогаете закрыть дыры?

Базовый результат — приоритезированный отчёт с PoC и рекомендациями к контракту API. По желанию остаёмся на фикс: закрыть authZ, схемы, лимиты и перепроверить критичные места. Аудит и работы по устранению можно развести по этапам.

Next / Your project

Красивый клиент не спасёт, если API отдаёт чужие заказы по id+1. Закройте границу доверия, пока ей не воспользовались.