API Pentest
Handmatig testen van uw REST-, GraphQL- en gRPC-API's door OSCP- en OSWE-gecertificeerde testers, gekoppeld aan de OWASP API Security Top 10.
API's zijn waar moderne applicaties hun logica en hun data bewaren, en ze worden het minst getest. Frontends verbergen parameters die de API accepteert; mobiele apps roepen endpoints aan die niemand heeft gedocumenteerd; partnerintegraties vertrouwen callbacks die niemand heeft geverifieerd. Het gevolg is de meest voorkomende kritieke bevinding die wij bij klanten zien: gebroken autorisatie op objectniveau, waarbij een aangepast identifier het record van iemand anders oplevert. Onze API pentests gaan rechtstreeks naar de interface, per rol en per tenant, en rapporteren in de termen die uw backendteam gebruikt: endpoint, verzoek, antwoord, fix.
Wat is een API pentest?
Een API pentest is een hands-on beoordeling van uw application programming interfaces vanuit het perspectief van een aanvaller, rechtstreeks op de API en niet via een frontend. Wij werken vanuit uw specificatie of vanuit opgenomen verkeer, inventariseren elk endpoint en elke parameter, en vallen vervolgens aan wat in API's het meest telt: of de ene gebruiker objecten van een andere kan lezen of wijzigen, of een functie voor beheerders bereikbaar is voor iedereen met een token, of het token zelf vervalst, hergebruikt of opgewaardeerd kan worden, en of de bedrijfslogica achter een reeks aanroepen te misbruiken is. Elke bevinding wordt gereproduceerd met het exacte verzoek en uitgelegd aan de engineers die de dienst beheren.
Belangrijkste Capaciteiten
Autorisatie op object- en functieniveau
BOLA, BFLA en tenant-isolatie: de top van de OWASP API Security Top 10 en de meest voorkomende kritieke bevinding in API's.
Authenticatie, tokens en OAuth
JWT-validatie, tokenlevensduur en scopes, refresh-flows, OAuth 2.0- en OIDC-misconfiguraties, authenticatie tussen services.
Invoerverwerking en massa-toewijzing
Injectie, deserialisatie, autorisatie op eigenschapsniveau en de parameters die uw frontend nooit stuurt maar uw API wel accepteert.
Rate limiting en misbruik van resources
Brute force, enumeratie, dure queries en het onbeperkte resourceverbruik dat een API in een kosten- of beschikbaarheidsprobleem verandert.
GraphQL en gRPC
Introspectie en schemablootstelling, misbruik van geneste queries, batching-aanvallen, autorisatie op veldniveau, protobuf- en reflection-afhandeling.
Gateways, webhooks en integraties
API-gatewayconfiguratie, webhook-verificatie, partnercallbacks en de integraties met derden die uw vertrouwensgrens verleggen.
Voor wie is een API pentest?
API-first- en SaaS-bedrijven, fintech- en betaalplatformen, organisaties die partner- of publieke API's aanbieden, backends van mobiele apps, en teams waarvan de webapplicatietest nooit verder keek dan de frontend. Is uw API het product, of praten partners en mobiele apps er rechtstreeks mee, dan is dit de test die dekt wat de UI verbergt.
Hoe een API pentest verloopt
Scoping en specificatiereview
We spreken de API's, rollen, tenants, omgevingen en het testvenster af en beoordelen de OpenAPI-, GraphQL- of Postman-artefacten die u aanlevert.
Endpoint- en parametermapping
Elk endpoint, elke methode, parameter en elk objecttype wordt geïnventariseerd, inclusief ongedocumenteerde die via verkeer en discovery worden gevonden.
Authenticatie- en tokentesten
Login- en tokenflows, scopes, levensduur en vertrouwen tussen services worden getest voordat het autorisatiewerk begint.
Autorisatie per rol en tenant
Elk object en elke functie wordt getest over rollen en tenants heen om te vinden waar de API de aanroeper te veel vertrouwt.
Logica-, misbruik- en resourcetesten
Aanroepreeksen, race conditions, rate limits en dure operaties worden misbruikt zoals een aanvaller dat zou doen.
Rapport, debrief en hertest
Bevindingen met exacte verzoeken en antwoorden, gekoppeld aan de OWASP API Top 10, een debrief met uw backendteam en een hertest na de fixes.
Hoe Wij Werken
Handmatig eerst. Onze OSCP- en OSWE-gecertificeerde testers gebruiken Burp Suite, eigen scripts en schema-bewuste tooling voor enumeratie en dekking, maar autorisatie- en logicafouten worden gevonden door de API te lezen en te denken als een aanroeper die niet vertrouwd zou moeten worden. Kritieke bevindingen worden dezelfde dag geëscaleerd, elke bevinding wordt met het exacte verzoek gereproduceerd en het rapport koppelt elk probleem aan de OWASP API Security Top 10 en aan het compliancekader dat u noemt.
Wat U Ontvangt
Veelgestelde vragen over API pentesten
De vragen die engineering- en securityverantwoordelijken ons het vaakst stellen voordat ze een API-test uitzetten, eerlijk beantwoord.
Wat is een API pentest?
Een API pentest is een handmatig beveiligingsonderzoek van uw REST-, GraphQL-, gRPC- of SOAP-interfaces, rechtstreeks op de API en los van een frontend. Wij werken vanuit de specificatie (OpenAPI, GraphQL-schema, Postman-collectie) of vanuit verkeersopnames, brengen elk endpoint en elke parameter in kaart en testen authenticatie, autorisatie per object en per functie, invoerverwerking, rate limiting en de bedrijfslogica achter de aanroepen. Het verschil met een webapplicatietest: de frontend verbergt vaak endpoints en parameters die de API wel accepteert, en precies daar zitten de fouten.
Welke standaarden volgen jullie?
De OWASP API Security Top 10 als minimale lat, de OWASP Web Security Testing Guide en ASVS voor de dekking van de onderliggende applicatielogica, en PTES en NIST SP 800-115 voor het proces. Het rapport benoemt de methodiek en koppelt elke bevinding aan de OWASP API-categorie.
Hebben jullie onze API-documentatie nodig?
Het helpt enorm. Een OpenAPI-specificatie, GraphQL-schema of Postman-collectie plus testaccounts per rol en per tenant betekent dat de testdagen naar testen gaan en niet naar het raden van endpoints. Zonder documentatie werken wij vanuit verkeersopnames van de clients en vanuit discovery, wat meer dagen kost en minder dekking geeft.
Testen jullie partner-API's en integraties van derden?
Ja, voor zover ze binnen uw scope en toestemming vallen. Webhooks, callbacks, OAuth-koppelingen en de API's die u aan partners aanbiedt zijn vaak de zwakste schakel, omdat ze met andere aannames over vertrouwen zijn gebouwd dan uw eigen frontend.
Hoe lang duurt een API pentest?
Een API van gemiddelde omvang met tientallen endpoints en twee tot drie rollen vraagt doorgaans twee tot zes testdagen, met het rapport binnen een week na de laatste testdag. Grote API-landschappen met veel diensten en tenants vragen meer. Tijdens de scoping leggen wij het aantal dagen schriftelijk vast, inclusief de hertest.
Testen jullie ook de API-gateway en de authenticatieprovider?
Ja. De gateway (rate limiting, routing, JWT-validatie, WAF-regels), de identity provider (OAuth 2.0- en OIDC-flows, tokenlevensduur, scopes, refresh-tokens) en de manier waarop services onderling authenticeren maken deel uit van de test, omdat een fout daar alle endpoints tegelijk raakt.
Wat kost een API pentest?
Elke test wordt op scope geoffreerd; er is geen vaste prijslijst. De factoren zijn het aantal endpoints en diensten, het aantal rollen en tenants, de kwaliteit van de documentatie, de gewenste diepte en of een hertest is inbegrepen. Na een scopinggesprek ontvangt u binnen enkele werkdagen een schriftelijk voorstel met het aantal dagen en de lead tester bij naam.
Gerelateerde diensten en gidsen
Klaar om uw API's te testen?
Gecertificeerde testers bij naam, dekking per rol en per tenant, en bevindingen die uw backendteam in één verzoek kan reproduceren.