> KODE_&_APPLIKATIONER
API-sikkerhedstest
Jeres API er den største angrebsflade, I ikke kan se.
Brugerfladen viser kun det, I har valgt at vise. API’et bag den svarer på alt, hvad det bliver spurgt om. Når mobilapp, web og partnerintegrationer deler samme backend, er det API’et der bestemmer, hvem der kan se hvad - og det er sjældent testet lige så grundigt som brugerfladen.
// KORT_FORTALT
- Pris fra
- 18.500 kr.
- Varighed
- 1-2 uger
- Passer til
- Platforme med offentlige API’er, mobilbackends og partnerintegrationer
- Inkluderet
- Fuld dækning af OWASP API Security Top 10
- REST, GraphQL, gRPC og webhooks
- Test af rate limiting og misbrugsscenarier
- Verifikation af autorisation på objekt- og feltniveau
Alle priser er ekskl. moms. I får fast pris efter afklaringsmødet - vi sender ingen efterregning.
Hvad er api-sikkerhedstest?
En API-sikkerhedstest er en målrettet test af jeres REST-, GraphQL- eller webhook-endpoints efter OWASP API Security Top 10, hvor vi kalder API’et direkte uden om brugerfladen og tester autorisation, rate limiting, dataeksponering og misbrugsscenarier.
Det gennemgår vi
Omfanget tilpasses altid jeres system, men det her er de områder, der som udgangspunkt indgår.
Autorisation på objektniveau
BOLA er den hyppigst udnyttede API-sårbarhed. Vi tester systematisk, om ét brugerkald kan hente eller ændre en anden brugers data ved blot at skifte et ID.
Autorisation på feltniveau
Returnerer API’et felter, brugeren ikke burde se - interne noter, andre brugeres e-mails, prisberegninger eller rolleflag? Og kan de skrives tilbage?
GraphQL-specifikke angreb
Introspektion i produktion, dybe og cirkulære forespørgsler, batching-angreb mod login og aliaser der omgår rate limiting.
Rate limiting og ressourceforbrug
Kan API’et bruges til at brute force koder, udtømme kvoter, sende ubegrænsede e-mails eller pålægge jer store regninger hos tredjepart?
Autentifikation og tokens
JWT-validering, algoritmeforvirring, udløb, tilbagekaldelse, API-nøglehåndtering og OAuth-flows med forkert konfigurerede scopes.
Webhooks og integrationer
Kan indgående webhooks forfalskes? Valideres signaturen? Kan udgående kald bruges til SSRF mod jeres interne netværk?
Sådan forløber det
Dokumentation og adgang
Vi får OpenAPI-specifikation, Postman-samling eller GraphQL-skema samt testbrugere med forskellige roller.
Kortlægning af endpoints
Vi finder også de endpoints, der ikke står i dokumentationen - de er ofte de mest interessante.
Matrix-test af rettigheder
Hver rolle testes mod hvert endpoint systematisk. Det er metodisk arbejde, og det er dér de alvorlige fund kommer fra.
Misbrug og belastning
Vi tester rate limiting, kvoter og de flows, der kan koste jer penge eller omdømme, hvis de misbruges.
Rapport og genstest
Rapport med færdige eksempelkald for hvert fund, og gratis genstest af kritiske fund inden for 60 dage.
Det får I
- Rapport på dansk med et kørbart eksempelkald pr. fund
- Rettighedsmatrix der viser hvilke roller der kan nå hvilke endpoints
- Oversigt over udokumenterede endpoints vi fandt
- Anbefalinger til rate limiting og kvotedesign
- Prioriteret handlingsplan
- Genstest af kritiske fund
// FORRETNINGSVÆRDI
Hvad det er værd for jer
- Sikkerhed for at partnerintegrationer ikke kan nå mere end aftalt
- Beskyttelse mod de misbrugsscenarier der giver uventede regninger
- Dokumentation der lever op til kunders sikkerhedskrav
Spørgsmål om api-sikkerhedstest
Hvad er OWASP API Security Top 10?
OWASP API Security Top 10 er en branchestandard, der beskriver de ti mest kritiske sikkerhedsrisici i API’er. Den adskiller sig fra den klassiske OWASP Top 10 ved at fokusere på API-specifikke problemer som manglende autorisation på objektniveau, overdreven dataeksponering og manglende begrænsning af ressourceforbrug. Vi tester efter den nyeste udgave.
Kan I teste et GraphQL-API?
Ja. GraphQL kræver en anden tilgang end REST, fordi ét endpoint dækker hele datamodellen. Vi tester introspektion, forespørgselsdybde, batching-angreb, aliasbaseret omgåelse af rate limiting og autorisation på felt- og resolver-niveau.
Vi har ingen API-dokumentation. Kan I stadig teste?
Ja. Vi kortlægger API’et ud fra trafikken fra jeres egen app og fra frontend-bundlen. Det tager lidt længere tid, og vi finder ofte endpoints, I ikke selv vidste var eksponeret - hvilket i sig selv plejer at være et nyttigt fund.
Har I et spørgsmål, der ikke står her? Skriv til os - I får svar fra en af dem, der laver arbejdet, ikke fra en salgsafdeling.
Ofte kombineret med
Disse ydelser bestilles typisk sammen med denne - og giver rabat, når de købes samlet.
- Mest efterspurgt
Web-pentest
Vi angriber jeres webapplikation, som en rigtig angriber ville.
- Fra
- 24.500 kr.
- Varighed
- 1-3 uger
Mobil-pentest
Appen kører på angriberens telefon, ikke på jeres server.
- Fra
- 22.500 kr.
- Varighed
- 1-2 uger pr. platform
Kodeaudit
Vi læser koden, ikke kun det den viser udadtil.
- Fra
- 19.500 kr.
- Varighed
- 1-2 uger
Klar til at få testet api-sikkerhedstest?
30 minutters afklaringsmøde, og I ved præcis hvad det koster, hvor lang tid det tager, og hvad I får. Uforpligtende.
Svar under 4 timer på hverdage · NDA underskrives inden første tekniske møde