Testes de Penetração de API: Processo de Trabalho Completo

O Teste de Penetração de API é realizado apenas em laboratório ou em um sistema autorizado. Verifica-se o Request/Response, o comportamento do servidor, Roles, State e impacto, utilizando testes mínimos que não danifiquem os dados.
Os testes de segurança de Web e API devem examinar os limites de confiança, permissões, entrada, State e lógica de negócios. Cada teste neste artigo é destinado a um laboratório, CTF ou sistema para o qual foi concedida permissão explícita. Este artigo foca em Testes de Penetração de API e é destinado a estudantes de API PT e desenvolvedores. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada na prática, em entrevistas de emprego e em ambientes de trabalho, sem se limitar a uma definição de dicionário.
O desafio central é que os dados são quase sempre parciais. O inventário, autenticação e autorização de objetos podem apontar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático neste artigo é: Plano de teste para uma API de laboratório com dois Roles. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Testes de Penetração, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e a capacidade de parar o teste.




