No Vuln — empresa brasileira de pentest e auditoria de segurança ofensiva

Pentest de API

Pentest profundo para APIs REST, GraphQL e gRPC com cobertura completa do OWASP API Top 10.

Auditoria de segurança especializada em APIs de produção. BOLA entre tenants, BFLA, BOPLA, mass assignment, rate limit bypass, GraphQL introspection abuse, alias overload, query depth bombs e batch attacks. Mesma metodologia usada para vencer programas de bug bounty internacionais.

Por que API

O ataque em API é diferente — e scanner não pega

Em web, o atacante luta contra HTML, JavaScript, sessão de browser, CSRF tokens. Em API, nada disso existe. O ataque é direto, programático, escalável: enumerar endpoints, fuzzar IDs, confundir tipos, abusar de batch, explorar autorização objeto-a-objeto.

Esse padrão de ataque domina o cenário de breaches modernos. As três classes de bug que mais aparecem em programas de bug bounty hoje são:

  • BOLA — usuário A consegue ler/editar dados do usuário B trocando o ID na URL ou no body
  • BFLA — usuário comum consegue chamar endpoint admin porque a autorização foi feita só no frontend
  • BOPLA — usuário consegue ler ou modificar propriedade que deveria ser oculta (preço, role, isAdmin, status_pagamento)

Scanner automatizado não pega nenhum desses. Só pesquisador que cria duas contas, mapeia papéis × endpoints × verbos, e ataca cada combinação manualmente.

Escopo

O que cobrimos em pentest de API

OWASP API Security Top 10 (2023)

  • API1 BOLA — Broken Object Level Authorization em todos os endpoints que recebem ID
  • API2 Broken Authentication — JWT, OAuth, API keys, rotação de segredos, recovery flows
  • API3 BOPLA — leitura e escrita de propriedades não autorizadas (mass assignment)
  • API4 Unrestricted Resource Consumption — rate limiting, query budget, file size, batch
  • API5 BFLA — Broken Function Level Authorization em endpoints administrativos
  • API6 Unrestricted Access to Sensitive Business Flows — abuse de fluxo legítimo (compra em massa, scrape em massa)
  • API7 SSRF — Server-Side Request Forgery via parâmetros de URL no body ou query
  • API8 Security Misconfiguration — CORS permissivo, headers ausentes, defaults inseguros
  • API9 Improper Inventory Management — endpoints v1/v2/staging/admin expostos
  • API10 Unsafe Consumption of APIs — confiar em parceiro sem validar resposta

REST específico

  • Verb tampering — GET/POST/PUT/DELETE/PATCH em endpoints que validam só um verbo
  • Path parameter pollution — duplicar parâmetros para confundir parser
  • HTTP/2 specific attacks — request smuggling H2.CL, H2.TE
  • Content-Type confusion — application/json vs application/xml para bypassar autorização

GraphQL específico

  • Introspection abuse — vazamento de schema mesmo com introspection “desligada”
  • Field suggestion mining — extração de schema via mensagens de erro
  • Alias overload — N requisições em 1 query para bypassar rate limit
  • Query depth bombs — DoS via queries aninhadas profundas
  • Batch query abuse — array de operations em 1 request
  • BOPLA em fields aninhados — pedir field privado dentro de objeto público
  • Mutation chaining — race condition via mutations paralelas
  • Apollo Federation — pivot entre subgraphs

gRPC específico

  • Reflection API exposta — vazamento de schema
  • Message field abuse — campos opcionais que viram pivot
  • Streaming RPC — backpressure DoS, mensagens fora de ordem
  • gRPC-Web bridge — diferenças de comportamento entre gRPC nativo e bridge HTTP
  • Metadata propagation — abuse de metadata para inject de auth

Webhooks (entrada e saída)

  • SSRF via webhook callback URL configurado pelo cliente
  • Replay attacks em webhooks emitidos
  • HMAC signature bypass (timing, length extension, downgrade de algoritmo)
  • Webhook forge — forjar callback que parece legítimo
  • Race conditions em callbacks (callback duplo causando double processing)

Metodologia

Auth Matrix proprietária — papéis × endpoints × verbos

Pentest de API exige cobertura combinatória. Em uma API com 100 endpoints e 5 papéis e 5 verbos, você tem 2.500 combinações para testar. Fazer isso à mão é inviável. Fazer com scanner é incompleto.

Nossa Auth Matrix proprietária mapeia automaticamente:

  • Cada endpoint disponível na API (REST + GraphQL operations)
  • Cada verbo HTTP suportado em cada endpoint
  • Cada papel definido no produto (admin, owner, member, viewer, guest, anônimo)
  • Resposta esperada para cada combinação papel × endpoint × verbo

Quando o resultado é diferente do esperado — usuário comum recebe 200 num endpoint admin, viewer consegue PATCH em recurso que deveria ser read-only — temos uma BFLA ou BOPLA. O pesquisador valida cada anomalia manualmente, gera PoC reproduzível e calibra severidade.

Preço

Faixas de investimento para pentest de API

CenárioFaixaCobertura
API pequena (até 50 endpoints, 1 papel)R$ 5.000 a R$ 10.000OWASP API Top 10 + auth básico
API média (50–200 endpoints, multi-tenant)R$ 10.000 a R$ 18.000+ Auth Matrix completa + webhooks
API enterprise (REST + GraphQL + gRPC + webhooks)R$ 18.000 a R$ 30.000Whitebox + integrações + threat modeling
Recorrente sprint-aligneda partir de R$ 3.500/mêsPentest contínuo + monitoramento de novos endpoints

Cada caso recebe orçamento personalizado após escopo. Pagamento em até 3x sem juros nos planos pontuais. Faturamento com NF-e (CNPJ obrigatório).

Próximo passo

Pronto para auditar sua API?

Envie o escopo da sua API. NDA bilateral em 24h, proposta formal em 3 dias úteis após call técnica.

Falar com pesquisador