OWASP API Security Top 10:2023 para PenTesters

OWASP API Security Top 10 2023 se prueba solo en laboratorio o en un sistema autorizado. Se examinan Request/Response, comportamiento del servidor, Roles, State e impacto, utilizando pruebas mínimas que no dañan los datos.
La prueba de seguridad de Web y API debe examinar los límites de confianza, permisos, entrada, estado y lógica de negocio. Cada prueba en el artículo está diseñada para un laboratorio, CTF o un sistema para el cual se ha otorgado permiso explícito. El presente artículo se centra en el OWASP API Security Top 10 2023 y está dirigido a estudiantes de API PT y desarrolladores. El objetivo es proporcionar una metodología que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. BOLA, Broken Authentication, Object Property Authorization pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico en el artículo es: una tabla de Categoría-a-Probar-a-Corregir. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, un alcance definido y la capacidad de detener la prueba.




