Eseguirò penetration test professionali API e valutazione della sicurezza


Informazioni su questo servizio
Traduzione automatica.
Penetration test API professionali e valutazione della sicurezza!
La tua REST o GraphQL API è sicura contro attacchi reali? Offro penetration test manuali basati su OWASP API Security Top 10 per trovare vulnerabilità prima che lo facciano gli hacker.
Servizi inclusi:
- Test di autenticazione e autorizzazione
- Rilevamento di BOLA (IDOR)
- Autenticazione compromessa
- Revisione della sicurezza JWT
- Rate limiting e mass assignment
- Iniezione SQL/NoSQL
- Test SSRF e caricamento file
- Vulnerabilità di validazione input
- Configurazioni di sicurezza errate
- Esposizione di dati sensibili
- Test della logica di business
- Enumerazione API
- Valutazione della sicurezza GraphQL
Riceverai:
- Rapporto professionale in PDF
- Sommario esecutivo
- Valutazione del rischio (Critico/Alto/Medio/Basso)
- Prova di concetto e screenshot
- Risultati tecnici
- Raccomandazioni di remediation
Strumenti:
Burp Suite, Postman, OWASP ZAP, Nmap, ffuf, curl, Nuclei, jwt_tool, HTTPie, scrip Python personalizzati.
API supportate:
REST, GraphQL, JSON API, API di app mobile, SaaS API, API interne e pubbliche.
Combino test manuali con strumenti collaudati per risultati precisi, pochi falsi positivi e soluzioni pratiche. Contattami prima per progetti di testing multi-API o autenticati.
Se hai domande, chiedimi pure!
Rispettare i diritti di terzi
Ricorda che è contrario alle politiche di Fiverr per i freelance includere temi, modelli o qualsiasi altro elemento che violi i diritti di terzi o le leggi applicabili nell'opera consegnata. Per saperne di più, consulta Guida alla creazione digitale responsabile.
Scopri di più su Faisal Mahmud
CyberSecurity Specialist, Penetration Tester, Vulnerability Researcher!
- DaBangladesh
- Membro daott 2025
- Tempo di risposta medio1 ora
Lingue
Bengali, Inglese, Urdu
Traduzione automatica.
Il mio portfolio
FAQ
Traduzione automatica.
Il testing influirà sull'ambiente di produzione attivo?
Nessuna exploit attiva o test distruttivi vengono eseguiti in produzione senza accordo preventivo. Consiglio di fare i test in un ambiente di staging quando possibile. Se è necessario testare in produzione, definiremo limiti di sicurezza (rate limit, endpoint esclusi) prima di iniziare.
Hai bisogno di documentazione API o credenziali per iniziare?
Sì — per test autenticati, avrò bisogno di documentazione API (Swagger/collezione Postman), credenziali di test con diversi livelli di ruolo (admin, utente, guest) e una lettera di autorizzazione firmata che confermi che possiedi o hai il permesso di testare il target.
Quanto tempo richiede una valutazione completa?
Di solito 3–7 giorni, a seconda del numero di endpoint, complessità di autenticazione e se si tratta di REST, GraphQL o entrambi. Progetti più grandi o multi-API potrebbero richiedere più tempo — confermerò i tempi dopo aver esaminato il tuo scope API.
Cosa succede se durante il testing trovo una vulnerabilità critica?
Ti avviserò immediatamente fuori dal normale timeline di report per qualsiasi vulnerabilità di severità Critica o Alta (ad esempio BOLA che porta al completo takeover dell'account, RCE o bypass di autenticazione) così puoi correggerla subito, senza aspettare il rapporto finale.
Offri retest dopo aver risolto le vulnerabilità?
Sì, è inclusa una sessione di retesting per verificare che le vulnerabilità identificate siano state correttamente risolte. Rilascerò un rapporto aggiornato che conferma quali vulnerabilità sono state chiuse e quali sono ancora aperte.

