Eseguirò penetration test manuale delle API con report OWASP top 10 e poc
Penetration Tester e specialista in sicurezza cloud
Informazioni su questo servizio
La tua API è il #1 obiettivo per gli attaccanti. Oltre l'80% delle violazioni moderne iniziano a livello dell'API; un endpoint rotto può far trapelare l'intero database clienti. Non uso scanner automatici e basta. Cerco vulnerabilità reali come farebbe un vero attaccante, poi ti consegno un report che i tuoi sviluppatori possono effettivamente sistemare.
Con esperienza pratica in sicurezza offensiva e ambienti cloud, mi specializzo in REST, GraphQL, SOAP e API native cloud (AWS, Azure, GCP, Kubernetes, Serverless).
Cosa Testo:
- OWASP API Top 10
- BOLA / IDOR & autorizzazione rotto
- Vulnerabilità JWT, OAuth2, API Key
- SQLi, NoSQLi, SSRF, XXE, Command Injection
- Logica di business & condizioni di race
- Rate limiting & resistenza al DoS
- Configurazioni errate nel cloud (IAM, S3, Secrets)
Cosa ottieni:
- Rapporto PDF esecutivo + tecnico
- Risultati valutati CVSS 3.1
- Proof of Concept per ogni problema
- Guida passo passo alla remediation
- Retest gratuito dopo le correzioni
- Accordo di non divulgazione firmato su richiesta
Perché lavorare con me:
- Test manuali + automatizzati, non dump di scanner
- Mentalità di attaccante reale
- Report amichevoli per sviluppatori, senza fronzoli
- Confidenzialità al 100% e divulgazione responsabile
Contattami prima di ordinare; ogni API è diversa. Mettiamo in sicurezza la tua prima che i cattivi la trovino.
Il mio portfolio
FAQ
Traduzione automatica.
La mia API e i dati sono al sicuro con te?
Assolutamente sì. Firma un NDA su richiesta, lavora in un ambiente isolato e elimina permanentemente tutti i dati dopo la consegna. La tua API, le credenziali e i risultati non lasciano mai il mio ambiente sicuro — garanzia di confidenzialità al 100%.
Il testing interromperà la mia API di produzione o causerà downtime?
No. Uso tecniche di testing non distruttive di default. Se un test comporta rischi (come DoS o stress con rate limit), chiederò prima e consiglierò un ambiente di staging. La tua produzione rimane sicura e online.
E se non trovo vulnerabilità — devo comunque pagare?
Sì, e ecco perché: paghi per una validazione da esperti, non solo per bug. Riceverai un rapporto completo con metodologia, copertura e raccomandazioni di rafforzamento — prova che la tua API ha superato un vero audit di sicurezza. È una prova pronta per la conformità.
Fornisci un retest dopo che ho risolto i problemi?
Sì. La versione standard include 1 retest gratuito; quella premium 2. Dopo aver applicato le correzioni, verifico di nuovo ogni risultato e invio un rapporto aggiornato che conferma le correzioni — così sai che la tua API è davvero sicura.
Di cosa hai bisogno da me prima di iniziare?
Quattro cose — documentazione API (Swagger/Postman), credenziali di test (2+ ruoli), domini/IP in scope e autorizzazione scritta a testare. Testo solo API con permesso esplicito. Questo ci protegge legalmente entrambi.

