Offensive Security

    API-Penetrationstests

    APIs brechen an der Autorisierungsebene.

    Tests für REST, GraphQL und Webhooks — mit Fokus auf Objektautorisierung, Datenexposition und Missbrauch von Rate Limits.

    Testablauf

    Inventar: Dokumentierte und undokumentierte Endpunkte, Versionen und Methoden.

    API-Penetrationstests prüfen, ob Ihre Schnittstellen die Autorisierung für jedes Objekt, jede Rolle und jede Methode durchsetzen. Die meisten schweren API-Vorfälle sind keine exotischen Exploits, sondern Anfragen, die hätten abgelehnt werden müssen. Getestet wird gegen die OWASP API Security Top 10, mit besonderer Tiefe bei Broken Object Level und Function Level Authorization — den häufigsten Ursachen realer API-Vorfälle.

    • Tests gegen die OWASP API Security Top 10 mit dokumentierten Request-Nachweisen.
    • Shadow- und veraltete Endpunkte werden aktiv gesucht, nicht vorausgesetzt.
    • Befunde werden je Endpunkt geliefert und lassen sich direkt der Service-Verantwortung zuordnen.

    Wie diese Leistung verbunden ist

    Für Browser-Workflows und Geschäftslogik rund um die Schnittstelle nutzen Sie Webanwendungs-Sicherheitstests.

    Für Gerätekontrollen und den konsumierenden Client nutzen Sie Mobile-App-Penetrationstests.

    Für breitere Angriffspfade über Anwendungen, Infrastruktur und Netzwerke nutzen Sie Penetrationstests.

    Für wen dieser Test sinnvoll ist

    • Start-ups und Produktteams mit einer kleinen Zahl geschäftskritischer Endpunkte.
    • Unternehmen, die APIs für Authentifizierung, Datenaustausch oder Drittanbieter-Integrationen nutzen.
    • Unternehmen mit mandantenfähigen, rollenbasierten REST-, GraphQL- oder Machine-to-Machine-Diensten.

    Was Sie erhalten

    1. 01Ein Bericht je Endpunkt mit reproduzierbaren Requests, betroffenen Rollen und nachgewiesener Auswirkung.
    2. 02Priorisierte Hinweise zu Autorisierung, Datenexposition, Eingabevalidierung und Missbrauchsschutz.
    3. 03Eine Management-Zusammenfassung, die technische Befunde mit Geschäfts- und Mandantenrisiken verbindet.

    Leistungspakete

    Starter-Paket

    Für wen
    Kleine APIs oder Single-Purpose-Endpunkte.
    Leistungsumfang
    Bis zu 10 Endpunkte, grundlegende Authentifizierung und einfache Datenflüsse.
    Ideal für
    Kleine Unternehmen und MVP-APIs mit überschaubarer Funktionalität.

    1.500 € zzgl. MwSt.

    Mit unserem Team konfigurieren

    Standard-Paket

    Für wen
    Mittelgroße APIs mit moderater Komplexität.
    Leistungsumfang
    Bis zu 50 Endpunkte, Drittanbieter-Integrationen, Rollen und komplexe Authentifizierung.
    Ideal für
    Mittelgroße Anwendungen mit Login und mehreren Datenaustauschfunktionen.

    3.600 € zzgl. MwSt.

    Mit unserem Team konfigurieren

    Enterprise-Paket

    Für wen
    Große oder unternehmensweite API-Systeme.
    Leistungsumfang
    Unbegrenzte Endpunkte, umfangreiche Backends, OAuth/JWT und Tests über mehrere Rollen.
    Ideal für
    SaaS-Plattformen, Multi-Tenant-APIs und Enterprise-Systeme.

    Individueller Scope

    Mit unserem Team konfigurieren

    Expertise und Lieferstandards

    Zertifizierte Offensive-Security-Expertise

    Unsere Experten besitzen Zertifizierungen wie OSEE, OSCP, OSWE, OSEP, OSED, OSWP, eWPTx, eMAPT, eCPPT, CRTO und CEH.

    ISO 9001 & ISO 27001

    Evolvice arbeitet mit zertifizierten Qualitäts- und Informationssicherheitsmanagementsystemen nach ISO 9001:2015 und ISO 27001:2022.

    13+ Jahre IT-Erfahrung

    Mehr als dreizehn Jahre Technologie-Delivery prägen Scope, Kommunikation, Reporting und Behebungsunterstützung.

    Der Penetrationstest-Bericht war nicht nur detailliert, sondern direkt umsetzbar. Unsere Entwickler konnten sofort mit der Behebung beginnen.
    Sie halfen uns, kritische Schwachstellen zu erkennen, von denen wir nichts wussten. Ein wirklich professionelles und reaktionsschnelles Team.
    Vom ersten Scoping-Gespräch bis zum Abschlussbericht wurde alles präzise und professionell umgesetzt.

    Was das Engagement umfasst

    01

    Broken Object Level Authorization

    Objektzugriffe über Mandanten- und Benutzergrenzen hinweg — die häufigste API-Schwachstelle.

    02

    Function Level Authorization

    Administrative und privilegierte Operationen, erreichbar mit niedriger privilegierten Tokens.

    03

    GraphQL-spezifische Tests

    Introspection, Query-Tiefe, Batching-Missbrauch und Autorisierung auf Resolver-Ebene.

    04

    Übermäßige Datenexposition

    Antworten, die mehr zurückgeben als der Client benötigt — inklusive interner Felder.

    05

    Mass Assignment & Injection

    Ungeprüfte Eingaben, die auf interne Eigenschaften abgebildet werden; Injection über Query- und Parser-Schichten.

    06

    Rate Limiting & Ressourcenmissbrauch

    Enumeration, Angriffsflächen für Credential Stuffing und Denial-of-Wallet.

    Fragen & Antworten

    Benötigen Sie ein OpenAPI- oder GraphQL-Schema?

    Es hilft und beschleunigt den Test, ist aber nicht erforderlich. Wir erfassen Endpunkte eigenständig und finden dabei häufig undokumentierte.

    Testen Sie neben REST auch GraphQL?

    Ja. GraphQL ergänzt die gleichen Autorisierungstests um Introspection, Query-Tiefe und Batching.

    Ist der API-Test im Webanwendungstest enthalten?

    Die von der Webanwendung genutzten APIs sind dort abgedeckt. Ein eigener API-Test geht tiefer: jede Rolle, jede Methode, jede Objektgrenze — auch Machine-to-Machine-Clients.

    Wie gehen Sie mit Produktivdaten um?

    Wo möglich mit Testkonten und Nicht-Produktivdaten. Ist Produktionszugriff nötig, wird er schriftlich vereinbart und durch Scope und Zeitfenster begrenzt.

    Lassen Sie uns zuerst Ihre aktuelle Sicherheitsposition ansehen.