Spring til indhold

> KODE_&_APPLIKATIONER

API-sikkerhedstest

Jeres API er den største angrebsflade, I ikke kan se.

Brugerfladen viser kun det, I har valgt at vise. API’et bag den svarer på alt, hvad det bliver spurgt om. Når mobilapp, web og partnerintegrationer deler samme backend, er det API’et der bestemmer, hvem der kan se hvad - og det er sjældent testet lige så grundigt som brugerfladen.

// KORT_FORTALT

Pris fra
18.500 kr.
Varighed
1-2 uger
Passer til
Platforme med offentlige API’er, mobilbackends og partnerintegrationer
Inkluderet
  • Fuld dækning af OWASP API Security Top 10
  • REST, GraphQL, gRPC og webhooks
  • Test af rate limiting og misbrugsscenarier
  • Verifikation af autorisation på objekt- og feltniveau

Alle priser er ekskl. moms. I får fast pris efter afklaringsmødet - vi sender ingen efterregning.

Hvad er api-sikkerhedstest?

En API-sikkerhedstest er en målrettet test af jeres REST-, GraphQL- eller webhook-endpoints efter OWASP API Security Top 10, hvor vi kalder API’et direkte uden om brugerfladen og tester autorisation, rate limiting, dataeksponering og misbrugsscenarier.

Det gennemgår vi

Omfanget tilpasses altid jeres system, men det her er de områder, der som udgangspunkt indgår.

  • Autorisation på objektniveau

    BOLA er den hyppigst udnyttede API-sårbarhed. Vi tester systematisk, om ét brugerkald kan hente eller ændre en anden brugers data ved blot at skifte et ID.

  • Autorisation på feltniveau

    Returnerer API’et felter, brugeren ikke burde se - interne noter, andre brugeres e-mails, prisberegninger eller rolleflag? Og kan de skrives tilbage?

  • GraphQL-specifikke angreb

    Introspektion i produktion, dybe og cirkulære forespørgsler, batching-angreb mod login og aliaser der omgår rate limiting.

  • Rate limiting og ressourceforbrug

    Kan API’et bruges til at brute force koder, udtømme kvoter, sende ubegrænsede e-mails eller pålægge jer store regninger hos tredjepart?

  • Autentifikation og tokens

    JWT-validering, algoritmeforvirring, udløb, tilbagekaldelse, API-nøglehåndtering og OAuth-flows med forkert konfigurerede scopes.

  • Webhooks og integrationer

    Kan indgående webhooks forfalskes? Valideres signaturen? Kan udgående kald bruges til SSRF mod jeres interne netværk?

Sådan forløber det

  1. Dokumentation og adgang

    Vi får OpenAPI-specifikation, Postman-samling eller GraphQL-skema samt testbrugere med forskellige roller.

  2. Kortlægning af endpoints

    Vi finder også de endpoints, der ikke står i dokumentationen - de er ofte de mest interessante.

  3. Matrix-test af rettigheder

    Hver rolle testes mod hvert endpoint systematisk. Det er metodisk arbejde, og det er dér de alvorlige fund kommer fra.

  4. Misbrug og belastning

    Vi tester rate limiting, kvoter og de flows, der kan koste jer penge eller omdømme, hvis de misbruges.

  5. Rapport og genstest

    Rapport med færdige eksempelkald for hvert fund, og gratis genstest af kritiske fund inden for 60 dage.

Det får I

  • Rapport på dansk med et kørbart eksempelkald pr. fund
  • Rettighedsmatrix der viser hvilke roller der kan nå hvilke endpoints
  • Oversigt over udokumenterede endpoints vi fandt
  • Anbefalinger til rate limiting og kvotedesign
  • Prioriteret handlingsplan
  • Genstest af kritiske fund

// FORRETNINGSVÆRDI

Hvad det er værd for jer

  • Sikkerhed for at partnerintegrationer ikke kan nå mere end aftalt
  • Beskyttelse mod de misbrugsscenarier der giver uventede regninger
  • Dokumentation der lever op til kunders sikkerhedskrav

Spørgsmål om api-sikkerhedstest

Hvad er OWASP API Security Top 10?

OWASP API Security Top 10 er en branchestandard, der beskriver de ti mest kritiske sikkerhedsrisici i API’er. Den adskiller sig fra den klassiske OWASP Top 10 ved at fokusere på API-specifikke problemer som manglende autorisation på objektniveau, overdreven dataeksponering og manglende begrænsning af ressourceforbrug. Vi tester efter den nyeste udgave.

Kan I teste et GraphQL-API?

Ja. GraphQL kræver en anden tilgang end REST, fordi ét endpoint dækker hele datamodellen. Vi tester introspektion, forespørgselsdybde, batching-angreb, aliasbaseret omgåelse af rate limiting og autorisation på felt- og resolver-niveau.

Vi har ingen API-dokumentation. Kan I stadig teste?

Ja. Vi kortlægger API’et ud fra trafikken fra jeres egen app og fra frontend-bundlen. Det tager lidt længere tid, og vi finder ofte endpoints, I ikke selv vidste var eksponeret - hvilket i sig selv plejer at være et nyttigt fund.

Har I et spørgsmål, der ikke står her? Skriv til os - I får svar fra en af dem, der laver arbejdet, ikke fra en salgsafdeling.

Klar til at få testet api-sikkerhedstest?

30 minutters afklaringsmøde, og I ved præcis hvad det koster, hvor lang tid det tager, og hvad I får. Uforpligtende.

Svar under 4 timer på hverdage · NDA underskrives inden første tekniske møde