QA e Garantia de Lançamento

Segurança de API

Encontre as falhas em suas APIs REST e GraphQL antes que sejam exploradas. Testamos autenticação, autorização e exposição de dados com a sua permissão, relatamos descobertas verificadas e retestamos suas correções.

De quem são as APIs que testamos

Seus apps só chamam a API da forma que suas telas permitem, mas qualquer pessoa pode enviar a ela uma requisição modificada diretamente. Você precisa saber o que uma requisição dessas pode ler, alterar ou esgotar.

  • Produtos SaaS em que muitos inquilinos compartilham uma única API e um único banco de dados
  • Equipes de apps móveis cuja API de back-end qualquer pessoa pode chamar depois de inspecionar o tráfego
  • Equipes cuja API cresceu rápido com ferramentas de codificação por IA e nunca passou por testes de segurança

Como cada risco de API é testado

Plano ilustrativo para uma API REST com várias funções de usuário; sua combinação segue o escopo acordado.

Varredura automatizadaTeste manualReteste após correçãoVerificação de regressão
Autenticação e tokensUsada seletivamenteTécnica central para esta áreaTécnica central para esta áreaUsada seletivamente
Autorização em nível de objetoDe pouca utilidade aquiTécnica central para esta áreaTécnica central para esta áreaTécnica central para esta área
Tratamento de entrada e injeçãoTécnica central para esta áreaUsada seletivamenteTécnica central para esta áreaTécnica central para esta área
Limitação de taxa e força brutaUsada seletivamenteTécnica central para esta áreaUsada seletivamenteDe pouca utilidade aqui
Excesso de dados nas respostasUsada seletivamenteTécnica central para esta áreaTécnica central para esta áreaUsada seletivamente
Abuso de lógica de negócioDe pouca utilidade aquiTécnica central para esta áreaTécnica central para esta áreaUsada seletivamente
  • Técnica central para esta área
  • Usada seletivamente
  • De pouca utilidade aqui

Sua API é a porta de entrada para seus dados

A maioria das falhas graves de API não é exótica. Um usuário altera um ID e lê os registros de outra pessoa, um endpoint retorna mais campos do que a tela mostra, ou a falta de um limite de taxa convida a ataques de força bruta e scraping. Seja sua API atendendo seus próprios aplicativos, parceiros ou clientes, nós a testamos dentro de um escopo que você autoriza por escrito, seguindo as orientações da OWASP. Você recebe descobertas reproduzíveis com orientação de correção, e retestamos assim que suas correções estiverem no lugar.

Cobertura assistida por IA, descobertas confirmadas manualmente

Como a IA auxilia

  • Mapeia endpoints, parâmetros e papéis a partir das especificações, código e tráfego da sua API para planejar o que testar.
  • Constrói matrizes de teste de autorização de qual papel pode chamar o quê, sobre os dados de quem, para que os testadores trabalhem.
  • Elabora entradas de fuzzing e casos de abuso para cada endpoint a partir de seu schema e regras de negócio.
  • Busca no código e nos logs a mesma falha em outros lugares assim que um problema é confirmado.

O que os nossos especialistas assumem

  • Engenheiros de segurança acordam o escopo e as regras de engajamento com você; o teste permanece dentro do que você autoriza.
  • Cada descoberta é reproduzida manualmente antes de ser relatada. A saída bruta do scanner não é repassada como descobertas.
  • O abuso da lógica de negócio, como pular uma etapa de pagamento, é testado por pessoas que aprendem seus fluxos de trabalho primeiro.
  • A severidade é classificada pelo impacto real sobre seus dados e usuários, e a orientação de correção se ajusta ao seu framework.

O que você recebe

Teste de API autorizado com descobertas verificadas

  • Mapa da superfície de ataque da API

    Endpoints, métodos, papéis, fluxos de dados e conexões de terceiros documentados, incluindo endpoints não documentados encontrados durante o teste.

  • Teste de autorização

    Verificações de acesso em nível de objeto e de função entre papéis e tenants, para encontrar onde um usuário pode alcançar os dados ou ações de outro usuário.

  • Revisão de autenticação e tokens

    Login, redefinição de senha, expiração de sessão, fluxos de múltiplos fatores e tratamento de tokens para JWT, OAuth e chaves de API, verificados em busca de fraquezas.

  • Verificações de entrada, exposição e abuso

    Injeção, mass assignment, dados excessivos nas respostas, limitação de taxa, e controles de profundidade de query, batching e introspection do GraphQL.

  • Relatório de descobertas com correções

    Cada problema mapeado para o OWASP API Security Top 10, com passos de reprodução, impacto, severidade e orientação de correção para o seu framework.

  • Reteste e verificações de regressão

    Correções retestadas para confirmar que funcionam, e verificações de segurança essenciais adicionadas aos seus testes automatizados para que a mesma falha seja capturada se retornar.

Como uma avaliação de segurança de API acontece

  1. 01

    Escopo e autorização

    Acorde endpoints, ambientes, contas de teste e regras de engajamento por escrito. Nada é testado sem a sua autorização.

  2. 02

    Mapear e planejar

    Mapeamos endpoints, papéis e fluxos de dados a partir de especificações, código e tráfego, depois planejamos os testes em torno dos dados e ações de maior risco.

  3. 03

    Testar e confirmar

    Combinamos varreduras automatizadas com testes manuais de autorização, autenticação, tratamento de entrada e casos de abuso. Confirmamos cada descoberta.

  4. 04

    Relatar, corrigir, retestar

    Entregamos descobertas reproduzíveis com orientação de correção, ajudamos com as correções se você quiser, depois retestamos e adicionamos verificações de regressão.

Duas formas de trabalhar com ferramentas de IA

A IA ajuda a redigir testes e investigar defeitos. Escolha onde ela pode processar seu código e dados de teste.

Não tem certeza? Recomendaremos um durante a definição de escopo. Compare as opções de entrega com IA

Solicitações típicas de segurança de API

Cenários típicos que definimos em escopo, não estudos de caso de clientes.

  • Verificações de inquilino após adicionar espaços de trabalho de equipe

    Um produto SaaS adicionou espaços de trabalho de equipe, então toda consulta agora precisa de uma verificação de inquilino. Testamos com contas em inquilinos separados em todas as funções para ver se um inquilino consegue ler ou alterar os dados de outro, e retestamos assim que as correções entram em produção.

  • Chaves de API para desenvolvedores externos

    Uma empresa planeja emitir chaves de API para desenvolvedores externos. Verificamos como as chaves têm escopo definido, são rotacionadas e revogadas, testamos o que uma chave consegue alcançar além do escopo pretendido e confirmamos que os limites de taxa se aplicam por chave.

  • Uma API de checkout que confia no app

    A API de checkout de uma loja aceita totais e códigos de desconto conforme o app os envia. Testamos se uma requisição modificada pode alterar preços, reutilizar um código ou pular a etapa de pagamento, e confirmamos cada achado manualmente.

O que o teste de API não cobre

  • Front ends web, configurações de nuvem e ataques que se encadeiam entre sistemas são cobertos pelo Teste de Invasão; aqui a API é o alvo.
  • Redesenhar endpoints ou reconstruir a API não está incluído; correções estruturais podem ter o escopo definido em Desenvolvimento de API.
  • Serviços que você chama mas não possui ficam fora de escopo, a menos que o proprietário deles concorde; em vez disso, testamos como sua API lida com os erros deles.
  • Uma leitura completa do código-fonte da API é a Auditoria e Revisão de Código; aqui o código é usado para localizar e confirmar achados.

Como a segurança de API se conecta a design, QA e operações

  • Design: estados de erro seguros e claros

    Designers e engenheiros acordam mensagens de erro e de permissão negada que ajudam os usuários sem revelar detalhes internos aos atacantes.

  • QA: segurança em cada release

    Verificações de autorização e de entrada entram na suíte de regressão, para que novos endpoints e alterações geradas por IA sejam testados da mesma forma.

  • Operações: monitoramento e segredos

    As descobertas alimentam o logging de API, alertas sobre uso suspeito, rotação de segredos e limites de taxa do gateway, configurados com sua equipe de DevOps.

  • Contínuo: retestar conforme a API cresce

    Novos endpoints e releases importantes são revisados e retestados em um cronograma acordado com você, para que a cobertura acompanhe o ritmo da API.

FAQ

Perguntas frequentes

Vocês testam GraphQL assim como APIs REST?

Sim. O GraphQL precisa de atenção extra: exposição de introspection, limites de profundidade e complexidade de query, abuso de batching e autorização em nível de campo. Testamos ambos dentro do escopo que você autoriza.

Uma avaliação de segurança de API vai nos tornar em conformidade?

Não por si só; nenhum teste pode. Nós apoiamos seu trabalho de conformidade: o teste segue as orientações da OWASP, os relatórios são escritos para que auditores e as equipes de segurança dos seus clientes possam revisá-los, e os resultados do reteste ajudam você a preparar evidências de que os problemas foram corrigidos.

Vocês também podem corrigir as vulnerabilidades?

Sim. Nossos engenheiros podem implementar correções, trabalhar ao lado dos seus desenvolvedores ou revisar seus pull requests de correção. De qualquer forma, retestamos cada correção e adicionamos verificações de regressão, para que você tenha evidências de que funciona.

As ferramentas de IA veem nossas especificações de API e descobertas?

Apenas dentro do limite que você escolher, porque as descobertas de segurança são sensíveis. Com a Engenharia de IA Privada / Local, os modelos rodam em infraestrutura que você controla ou em um ambiente isolado que acordamos. Com a Engenharia Claude Code / OpenAI Codex, os provedores comerciais processam dados sob os termos de conta e retenção acordados. Usamos contas de teste e dados sintéticos sempre que possível.

Teste sua API antes que outra pessoa o faça

Conte-nos sobre sua API, quem a usa e os dados que ela manipula. Proporemos um escopo e regras de engajamento para um teste autorizado.