QA & リリース保証

API セキュリティ

RESTおよびGraphQL APIの弱点を、悪用される前に見つけ出します。私たちはお客様の許可のもとで認証、認可、データの露出をテストし、検証済みの発見事項を報告し、修正内容を再テストします。

私たちがテストするAPIの対象

アプリは画面が許す方法でしかAPIを呼び出しませんが、誰でも改変したリクエストを直接送信できます。そのようなリクエストが何を読み取り、変更し、または枯渇させられるかを把握する必要があります。

  • 多数のテナントが1つのAPIとデータベースを共有するSaaS製品
  • トラフィックを調べれば誰でもバックエンドAPIを呼び出せるモバイルアプリチーム
  • AIコーディングツールで急速に成長し、一度もセキュリティテストを受けていないAPIを持つチーム

各APIリスクがどのようにテストされるか

複数のユーザーロールを持つREST APIの例示的な計画です。あなたの構成は合意されたスコープに従います。

自動スキャン手動テスト修正後の再テスト回帰チェック
認証とトークン選択的に使用この領域の中核技術この領域の中核技術選択的に使用
オブジェクトレベルの認可ここではほとんど役に立たないこの領域の中核技術この領域の中核技術この領域の中核技術
入力処理とインジェクションこの領域の中核技術選択的に使用この領域の中核技術この領域の中核技術
レート制限とブルートフォース選択的に使用この領域の中核技術選択的に使用ここではほとんど役に立たない
レスポンス内の過剰なデータ選択的に使用この領域の中核技術この領域の中核技術選択的に使用
ビジネスロジックの悪用ここではほとんど役に立たないこの領域の中核技術この領域の中核技術選択的に使用
  • この領域の中核技術
  • 選択的に使用
  • ここではほとんど役に立たない

APIはあなたのデータへの正面玄関です

深刻なAPIの欠陥のほとんどは特殊なものではありません。ユーザーがIDを変更して他人のレコードを読み取ったり、エンドポイントが画面に表示される以上のフィールドを返したり、レート制限の欠如がブルートフォースやスクレイピングを招いたりします。あなたのAPIが自社のアプリ、パートナー、顧客のいずれに提供されるものであっても、私たちは書面で承認されたスコープ内で、OWASPのガイダンスに従ってテストします。再現可能な発見事項と修正ガイダンスをお渡しし、修正が反映されたら再テストします。

AI支援によるカバレッジ、手動で確認された発見事項

AIがどのように支援するか

  • APIの仕様、コード、トラフィックからエンドポイント、パラメータ、ロールをマッピングし、何をテストするかを計画します。
  • どのロールが誰のデータに対して何を呼び出せるかという認可テストマトリクスを構築し、テスターが順に検証できるようにします。
  • 各エンドポイントについて、そのスキーマとビジネスルールからファジング入力と悪用ケースのドラフトを作成します。
  • 問題が確認されたら、同じ欠陥が他の箇所にないかコードとログを検索します。

当社の専門家が担うこと

  • セキュリティエンジニアがお客様とスコープおよび実施ルールを合意します。テストはお客様が承認した範囲内にとどまります。
  • 各発見事項は報告される前に手動で再現されます。生のスキャナー出力がそのまま発見事項として渡されることはありません。
  • 決済ステップのスキップなどのビジネスロジックの悪用は、まずお客様のワークフローを理解した担当者がテストします。
  • 深刻度はお客様のデータとユーザーへの実際の影響によって評価され、修正アドバイスはお客様のフレームワークに合わせます。

お客様が受け取るもの

認可されたAPIテストと検証済みの発見事項

  • APIの攻撃対象領域マップ

    エンドポイント、メソッド、ロール、データフロー、サードパーティ接続を文書化します。テスト中に発見された文書化されていないエンドポイントも含みます。

  • 認可テスト

    ロールとテナントをまたいだオブジェクトレベルおよび機能レベルのアクセス確認を行い、あるユーザーが別のユーザーのデータやアクションに到達できる箇所を見つけます。

  • 認証とトークンのレビュー

    ログイン、パスワードリセット、セッション有効期限、多要素フロー、およびJWT、OAuth、APIキーのトークン処理を、弱点がないか確認します。

  • 入力、露出、悪用の確認

    インジェクション、マスアサインメント、レスポンス内の過剰なデータ、レート制限、およびGraphQLのクエリ深度、バッチ処理、イントロスペクションの制御。

  • 修正を含む発見事項レポート

    各問題をOWASP API Security Top 10にマッピングし、再現手順、影響、深刻度、およびお客様のフレームワーク向けの修正ガイダンスを添えます。

  • 再テストとリグレッション確認

    修正が機能することを確認するために再テストし、主要なセキュリティチェックをお客様の自動テストに追加して、同じ欠陥が再発した場合に検出されるようにします。

APIセキュリティ評価の進め方

  1. 01

    スコープと認可

    エンドポイント、環境、テストアカウント、実施ルールを書面で合意します。お客様の承認なしにテストされるものはありません。

  2. 02

    マッピングと計画

    仕様、コード、トラフィックからエンドポイント、ロール、データフローをマッピングし、最もリスクの高いデータとアクションを中心にテストを計画します。

  3. 03

    テストと確認

    自動スキャンと、認可、認証、入力処理、悪用ケースの手動テストを組み合わせます。すべての発見事項を確認します。

  4. 04

    報告、修正、再テスト

    再現可能な発見事項と修正ガイダンスをお渡しし、ご希望であれば修正を支援し、その後再テストしてリグレッション確認を追加します。

AIツールを使う2つの方法

AIはテストの作成支援や欠陥の調査を支援します。コードとテストデータを処理してよい場所を選択してください。

お決まりでないですか?スコープ設定の際に一つをおすすめします。 AIデリバリーのオプションを比較する

一般的なAPIセキュリティの依頼

クライアントのケーススタディではなく、当社がスコープを定める典型的なシナリオです。

  • チームワークスペース追加後のテナントチェック

    あるSaaS製品がチームワークスペースを追加したため、すべてのクエリにテナントチェックが必要になりました。私たちは別々のテナントのアカウントであらゆるロールにわたってテストし、あるテナントが別のテナントのデータを読み取ったり変更したりできるかを確認し、修正が出荷されたら再テストします。

  • 外部開発者向けのAPIキー

    ある企業が外部開発者にAPIキーを発行する予定です。私たちはキーがどのようにスコープ設定、ローテーション、失効されるかを確認し、キーが意図されたスコープを超えて何に到達できるかをテストし、レート制限がキーごとに適用されることを確認します。

  • アプリを信頼するチェックアウトAPI

    ある店舗のチェックアウトAPIは、アプリが送信するとおりに合計金額と割引コードを受け入れます。私たちは改変されたリクエストが価格を変更したり、コードを再利用したり、支払いステップをスキップしたりできるかをテストし、各発見を手作業で確認します。

APIテストがカバーしないもの

  • ウェブフロントエンド、クラウド設定、システムをまたいで連鎖する攻撃はペネトレーションテストでカバーされます。ここではAPIが対象です。
  • エンドポイントの再設計やAPIの再構築は含まれません。構造的な修正はAPI開発としてスコープ設定できます。
  • あなたが呼び出すが所有していないサービスは、その所有者が同意しない限りスコープ外です。代わりに、あなたのAPIが彼らのエラーにどう対処するかをテストします。
  • APIのソースコードの完全な読み取りはコード監査とレビューです。ここではコードは発見を特定し確認するために使用されます。

APIセキュリティが設計、QA、運用とどうつながるか

  • 設計:安全で明確なエラー状態

    デザイナーとエンジニアが、内部の詳細を攻撃者に明かすことなくユーザーを助けるエラーおよび権限拒否メッセージを合意します。

  • QA:すべてのリリースにセキュリティを

    認可と入力の確認がリグレッションスイートに加わるため、新しいエンドポイントやAIが生成した変更も同じ方法でテストされます。

  • 運用:監視とシークレット

    発見事項はAPIのロギング、不審な利用に対するアラート、シークレットのローテーション、ゲートウェイのレート制限に反映され、お客様のDevOpsチームとともに設定されます。

  • 継続:APIの成長に合わせた再テスト

    新しいエンドポイントや主要なリリースは、お客様と合意したスケジュールに沿ってレビューおよび再テストされ、カバレッジがAPIの進化に追いつくようにします。

FAQ

よくあるご質問

REST APIに加えてGraphQLもテストしますか?

はい。GraphQLは追加の注意を要します:イントロスペクションの露出、クエリ深度と複雑さの制限、バッチ処理の悪用、フィールドレベルの認可です。私たちはお客様が承認したスコープ内で両方をテストします。

APIセキュリティ評価を受ければコンプライアンスを満たせますか?

それ単独ではできません。どんなテストも同様です。私たちはお客様のコンプライアンス作業を支援します:テストはOWASPのガイダンスに従い、レポートは監査担当者やお客様の顧客のセキュリティチームがレビューできるように作成され、再テスト結果は問題が修正されたことの証跡を準備する助けになります。

脆弱性の修正もしてもらえますか?

はい。当社のエンジニアが修正を実装したり、お客様の開発者と協働したり、お客様の修正プルリクエストをレビューしたりできます。いずれの場合も、各修正を再テストしてリグレッション確認を追加するため、それが機能するという証跡を得られます。

AIツールは当社のAPI仕様や発見事項を見ますか?

セキュリティの発見事項は機密性が高いため、お客様が選択した境界内でのみです。プライベート/ローカルAIエンジニアリングでは、モデルはお客様が管理するインフラ、または当社が合意する隔離された環境で実行されます。Claude Code / OpenAI Codexエンジニアリングでは、商用プロバイダーが合意されたアカウントおよび保持条件のもとでデータを処理します。可能な限りテストアカウントと合成データを使用します。

誰かに先を越される前に、あなたのAPIをテストしましょう

あなたのAPIについて、誰が使い、どのようなデータを扱うかをお聞かせください。認可されたテストのためのスコープと実施ルールをご提案します。