OWASP API Security Top 10:2023 para PenTesters

O OWASP API Security Top 10 2023 é testado apenas em laboratório ou num sistema autorizado. São verificados o Request/Response, o comportamento do servidor, Roles, State e impacto, utilizando testes mínimos que não danificam os dados.
O teste de segurança Web e API deve examinar os limites de confiança, permissões, entrada, State e lógica de negócio. Cada teste no artigo destina-se a um laboratório, CTF ou sistema para o qual foi concedida permissão explícita. O presente artigo foca-se no OWASP API Security Top 10 2023 e destina-se a estudantes de API PT e programadores. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. BOLA, Broken Authentication, Object Property Authorization podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, das provas necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: uma tabela Categoria-para-Teste-para-Correção. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.




