We gebruiken cookies om te begrijpen hoe de site wordt gebruikt en om uw ervaring te verbeteren. Privacybeleid

    Skip to main content

    API Pentest

    Handmatig testen van uw REST-, GraphQL- en gRPC-API's door OSCP- en OSWE-gecertificeerde testers, gekoppeld aan de OWASP API Security Top 10.

    API's zijn waar moderne applicaties hun logica en hun data bewaren, en ze worden het minst getest. Frontends verbergen parameters die de API accepteert; mobiele apps roepen endpoints aan die niemand heeft gedocumenteerd; partnerintegraties vertrouwen callbacks die niemand heeft geverifieerd. Het gevolg is de meest voorkomende kritieke bevinding die wij bij klanten zien: gebroken autorisatie op objectniveau, waarbij een aangepast identifier het record van iemand anders oplevert. Onze API pentests gaan rechtstreeks naar de interface, per rol en per tenant, en rapporteren in de termen die uw backendteam gebruikt: endpoint, verzoek, antwoord, fix.

    Wat is een API pentest?

    Een API pentest is een hands-on beoordeling van uw application programming interfaces vanuit het perspectief van een aanvaller, rechtstreeks op de API en niet via een frontend. Wij werken vanuit uw specificatie of vanuit opgenomen verkeer, inventariseren elk endpoint en elke parameter, en vallen vervolgens aan wat in API's het meest telt: of de ene gebruiker objecten van een andere kan lezen of wijzigen, of een functie voor beheerders bereikbaar is voor iedereen met een token, of het token zelf vervalst, hergebruikt of opgewaardeerd kan worden, en of de bedrijfslogica achter een reeks aanroepen te misbruiken is. Elke bevinding wordt gereproduceerd met het exacte verzoek en uitgelegd aan de engineers die de dienst beheren.

    Belangrijkste Capaciteiten

    Autorisatie op object- en functieniveau

    BOLA, BFLA en tenant-isolatie: de top van de OWASP API Security Top 10 en de meest voorkomende kritieke bevinding in API's.

    Authenticatie, tokens en OAuth

    JWT-validatie, tokenlevensduur en scopes, refresh-flows, OAuth 2.0- en OIDC-misconfiguraties, authenticatie tussen services.

    Invoerverwerking en massa-toewijzing

    Injectie, deserialisatie, autorisatie op eigenschapsniveau en de parameters die uw frontend nooit stuurt maar uw API wel accepteert.

    Rate limiting en misbruik van resources

    Brute force, enumeratie, dure queries en het onbeperkte resourceverbruik dat een API in een kosten- of beschikbaarheidsprobleem verandert.

    GraphQL en gRPC

    Introspectie en schemablootstelling, misbruik van geneste queries, batching-aanvallen, autorisatie op veldniveau, protobuf- en reflection-afhandeling.

    Gateways, webhooks en integraties

    API-gatewayconfiguratie, webhook-verificatie, partnercallbacks en de integraties met derden die uw vertrouwensgrens verleggen.

    Voor wie is een API pentest?

    API-first- en SaaS-bedrijven, fintech- en betaalplatformen, organisaties die partner- of publieke API's aanbieden, backends van mobiele apps, en teams waarvan de webapplicatietest nooit verder keek dan de frontend. Is uw API het product, of praten partners en mobiele apps er rechtstreeks mee, dan is dit de test die dekt wat de UI verbergt.

    Hoe een API pentest verloopt

    01

    Scoping en specificatiereview

    We spreken de API's, rollen, tenants, omgevingen en het testvenster af en beoordelen de OpenAPI-, GraphQL- of Postman-artefacten die u aanlevert.

    02

    Endpoint- en parametermapping

    Elk endpoint, elke methode, parameter en elk objecttype wordt geïnventariseerd, inclusief ongedocumenteerde die via verkeer en discovery worden gevonden.

    03

    Authenticatie- en tokentesten

    Login- en tokenflows, scopes, levensduur en vertrouwen tussen services worden getest voordat het autorisatiewerk begint.

    04

    Autorisatie per rol en tenant

    Elk object en elke functie wordt getest over rollen en tenants heen om te vinden waar de API de aanroeper te veel vertrouwt.

    05

    Logica-, misbruik- en resourcetesten

    Aanroepreeksen, race conditions, rate limits en dure operaties worden misbruikt zoals een aanvaller dat zou doen.

    06

    Rapport, debrief en hertest

    Bevindingen met exacte verzoeken en antwoorden, gekoppeld aan de OWASP API Top 10, een debrief met uw backendteam en een hertest na de fixes.

    Hoe Wij Werken

    Handmatig eerst. Onze OSCP- en OSWE-gecertificeerde testers gebruiken Burp Suite, eigen scripts en schema-bewuste tooling voor enumeratie en dekking, maar autorisatie- en logicafouten worden gevonden door de API te lezen en te denken als een aanroeper die niet vertrouwd zou moeten worden. Kritieke bevindingen worden dezelfde dag geëscaleerd, elke bevinding wordt met het exacte verzoek gereproduceerd en het rapport koppelt elk probleem aan de OWASP API Security Top 10 en aan het compliancekader dat u noemt.

    Wat U Ontvangt

    Schriftelijke scope met API's, rollen, tenants en omgevingen, vooraf afgestemd
    Volledige endpoint-inventaris inclusief ongedocumenteerde endpoints gevonden tijdens de test
    Bevindingen met exacte verzoeken en antwoorden, ernst en grondoorzaak
    Koppeling aan de OWASP API Security Top 10 en uw compliancekader
    Debrief met het backendteam om de fixes door te nemen
    Hertest van verholpen bevindingen met een gedateerde verificatiebijlage

    Veelgestelde vragen over API pentesten

    De vragen die engineering- en securityverantwoordelijken ons het vaakst stellen voordat ze een API-test uitzetten, eerlijk beantwoord.

    Wat is een API pentest?

    Een API pentest is een handmatig beveiligingsonderzoek van uw REST-, GraphQL-, gRPC- of SOAP-interfaces, rechtstreeks op de API en los van een frontend. Wij werken vanuit de specificatie (OpenAPI, GraphQL-schema, Postman-collectie) of vanuit verkeersopnames, brengen elk endpoint en elke parameter in kaart en testen authenticatie, autorisatie per object en per functie, invoerverwerking, rate limiting en de bedrijfslogica achter de aanroepen. Het verschil met een webapplicatietest: de frontend verbergt vaak endpoints en parameters die de API wel accepteert, en precies daar zitten de fouten.

    Welke standaarden volgen jullie?

    De OWASP API Security Top 10 als minimale lat, de OWASP Web Security Testing Guide en ASVS voor de dekking van de onderliggende applicatielogica, en PTES en NIST SP 800-115 voor het proces. Het rapport benoemt de methodiek en koppelt elke bevinding aan de OWASP API-categorie.

    Hebben jullie onze API-documentatie nodig?

    Het helpt enorm. Een OpenAPI-specificatie, GraphQL-schema of Postman-collectie plus testaccounts per rol en per tenant betekent dat de testdagen naar testen gaan en niet naar het raden van endpoints. Zonder documentatie werken wij vanuit verkeersopnames van de clients en vanuit discovery, wat meer dagen kost en minder dekking geeft.

    Testen jullie partner-API's en integraties van derden?

    Ja, voor zover ze binnen uw scope en toestemming vallen. Webhooks, callbacks, OAuth-koppelingen en de API's die u aan partners aanbiedt zijn vaak de zwakste schakel, omdat ze met andere aannames over vertrouwen zijn gebouwd dan uw eigen frontend.

    Hoe lang duurt een API pentest?

    Een API van gemiddelde omvang met tientallen endpoints en twee tot drie rollen vraagt doorgaans twee tot zes testdagen, met het rapport binnen een week na de laatste testdag. Grote API-landschappen met veel diensten en tenants vragen meer. Tijdens de scoping leggen wij het aantal dagen schriftelijk vast, inclusief de hertest.

    Testen jullie ook de API-gateway en de authenticatieprovider?

    Ja. De gateway (rate limiting, routing, JWT-validatie, WAF-regels), de identity provider (OAuth 2.0- en OIDC-flows, tokenlevensduur, scopes, refresh-tokens) en de manier waarop services onderling authenticeren maken deel uit van de test, omdat een fout daar alle endpoints tegelijk raakt.

    Wat kost een API pentest?

    Elke test wordt op scope geoffreerd; er is geen vaste prijslijst. De factoren zijn het aantal endpoints en diensten, het aantal rollen en tenants, de kwaliteit van de documentatie, de gewenste diepte en of een hertest is inbegrepen. Na een scopinggesprek ontvangt u binnen enkele werkdagen een schriftelijk voorstel met het aantal dagen en de lead tester bij naam.

    Klaar om uw API's te testen?

    Gecertificeerde testers bij naam, dekking per rol en per tenant, en bevindingen die uw backendteam in één verzoek kan reproduceren.