API Penetration Testing: Proceso de trabajo completo

Las pruebas de API Penetration Testing solo se realizan en laboratorio o en un sistema autorizado. Se examinan Request/Response, el comportamiento del servidor, Roles, State e impacto, utilizando pruebas mínimas que no dañen los datos.
Las pruebas de seguridad de Web y API deben examinar los límites de confianza, permisos, entrada, estado y lógica de negocio. Cada prueba en este artículo está diseñada para un laboratorio, CTF o un sistema para el que se ha otorgado permiso explícito. Este artículo se centra en API Penetration Testing y está destinado a estudiantes y desarrolladores de API PT. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos son casi siempre parciales. El inventario, la autenticación y la autorización de objetos pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico en el artículo es: un plan de prueba para una API de laboratorio con dos roles. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, un alcance definido y la capacidad de detener la prueba.




