Audit Sécurité API
Les API sont aujourd'hui la principale surface d'attaque des organisations. Fuites de données massives, contournement d'autorisation, abus de fonctionnalités — nous auditons vos API REST, GraphQL et gRPC selon l'OWASP API Security Top 10 et nos techniques de test avancées.
Tests manuels approfondis : BOLA/IDOR, BFLA, Mass Assignment, injection, rate limiting, exposition de données, endpoints non documentés. Rapport CVSS avec exemples de requêtes reproductibles.
OWASP API Security Top 10 — Toutes les catégories couvertes
BOLA & Contrôles d'Accès
Tests approfondis BOLA (Broken Object Level Authorization) : accès aux ressources d'autres utilisateurs en manipulant les IDs. BFLA (Broken Function Level Authorization) : appels de fonctions admin sans habilitation.
Discovery d'Endpoints Cachés
Cartographie complète de votre API (Swagger/OpenAPI, Postman, analyse JS) + discovery d'endpoints non documentés via fuzzing, anciens versionnages exposés et fonctionnalités de debug laissées actives.
GraphQL & gRPC
Tests spécifiques GraphQL : introspection, batching abusif, requêtes cycliques (DoS), field suggestion, injection dans les resolvers. Pour gRPC : analyse des définitions Protobuf et des contrôles d'accès par service.
Périmètre d'Audit
Authentification & Autorisation
- ▸ Tokens JWT : signature, expiration, algorithme, claims sensibles
- ▸ OAuth 2.0 / OIDC : flows, PKCE, refresh token, scope creep
- ▸ API Keys : rotation, scope, exposition dans les logs/headers
- ▸ BOLA : accès aux objets d'autres utilisateurs (IDs prévisibles, UUID)
- ▸ BFLA : fonctions admin accessibles sans vérification de rôle
- ▸ Mass Assignment : paramètres non filtrés modifiant des attributs sensibles
Données & Configuration
- ▸ Exposition excessive : champs sensibles dans les réponses (PII, passwords, tokens)
- ▸ Rate limiting : brute force, scraping massif, DoS applicatif
- ▸ Injection : SQL dans query params, NoSQL, commandes OS via body JSON
- ▸ CORS : configuration permissive, allowCredentials avec wildcard
- ▸ Versionnage : anciennes versions exposées avec moins de contrôles
- ▸ Webhook : SSRF via URL de callback, validation de signature
Notre Méthodologie en 5 Phases
Cartographie API
Collecte de la documentation (OpenAPI, Swagger, Postman) + discovery des endpoints non documentés via fuzzing et analyse du JS front-end.
Scan Automatisé
Tests automatisés avec Burp Suite API Scanner, OWASP ZAP et 42Crunch pour couverture rapide des vulnérabilités connues.
Tests BOLA/BFLA Manuels
Tests manuels croisés entre comptes de différents rôles pour détecter les BOLA et BFLA que les outils automatiques ne peuvent identifier.
Tests de Logique Métier
Manipulation des flux métier : contournement de paiement, modification de quantités, abus de codes promo, séquençage incorrect des étapes.
Rapport & Retest
Rapport avec requêtes reproductibles (curl, Postman collection) + retest des vulnérabilités après correction.
Questions Fréquentes
Nos autres prestations d'audit
Un utilisateur peut-il accéder aux données d'un autre via votre API ?
Le BOLA est invisible pour les scanners automatiques et nécessite des tests manuels croisés. C'est pour cette raison qu'il est resté en tête de l'OWASP API Top 10 depuis 2019. Évaluons votre exposition.
Demander un audit API