Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OWASP API Top 10 · REST · GraphQL · gRPC · Devis sous 48h

Audit Sécurité API

Les API sont aujourd'hui la principale surface d'attaque des organisations. Fuites de données massives, contournement d'autorisation, abus de fonctionnalités — nous auditons vos API REST, GraphQL et gRPC selon l'OWASP API Security Top 10 et nos techniques de test avancées.

Tests manuels approfondis : BOLA/IDOR, BFLA, Mass Assignment, injection, rate limiting, exposition de données, endpoints non documentés. Rapport CVSS avec exemples de requêtes reproductibles.

OWASP API Security Top 10 — Toutes les catégories couvertes

API1
BOLA / IDOR
API2
Authentification brisée
API3
Exposition de données
API4
Ressources & Rate Limit
API5
BFLA
API6
Mass Assignment
API7
Misconfiguration
API8
Injection
API9
Inventaire incomplet
API10
Consommation non sécurisée

BOLA & Contrôles d'Accès

Tests approfondis BOLA (Broken Object Level Authorization) : accès aux ressources d'autres utilisateurs en manipulant les IDs. BFLA (Broken Function Level Authorization) : appels de fonctions admin sans habilitation.

Discovery d'Endpoints Cachés

Cartographie complète de votre API (Swagger/OpenAPI, Postman, analyse JS) + discovery d'endpoints non documentés via fuzzing, anciens versionnages exposés et fonctionnalités de debug laissées actives.

GraphQL & gRPC

Tests spécifiques GraphQL : introspection, batching abusif, requêtes cycliques (DoS), field suggestion, injection dans les resolvers. Pour gRPC : analyse des définitions Protobuf et des contrôles d'accès par service.

Périmètre d'Audit

Authentification & Autorisation

  • Tokens JWT : signature, expiration, algorithme, claims sensibles
  • OAuth 2.0 / OIDC : flows, PKCE, refresh token, scope creep
  • API Keys : rotation, scope, exposition dans les logs/headers
  • BOLA : accès aux objets d'autres utilisateurs (IDs prévisibles, UUID)
  • BFLA : fonctions admin accessibles sans vérification de rôle
  • Mass Assignment : paramètres non filtrés modifiant des attributs sensibles

Données & Configuration

  • Exposition excessive : champs sensibles dans les réponses (PII, passwords, tokens)
  • Rate limiting : brute force, scraping massif, DoS applicatif
  • Injection : SQL dans query params, NoSQL, commandes OS via body JSON
  • CORS : configuration permissive, allowCredentials avec wildcard
  • Versionnage : anciennes versions exposées avec moins de contrôles
  • Webhook : SSRF via URL de callback, validation de signature

Notre Méthodologie en 5 Phases

1

Cartographie API

Collecte de la documentation (OpenAPI, Swagger, Postman) + discovery des endpoints non documentés via fuzzing et analyse du JS front-end.

2

Scan Automatisé

Tests automatisés avec Burp Suite API Scanner, OWASP ZAP et 42Crunch pour couverture rapide des vulnérabilités connues.

3

Tests BOLA/BFLA Manuels

Tests manuels croisés entre comptes de différents rôles pour détecter les BOLA et BFLA que les outils automatiques ne peuvent identifier.

4

Tests de Logique Métier

Manipulation des flux métier : contournement de paiement, modification de quantités, abus de codes promo, séquençage incorrect des étapes.

5

Rapport & Retest

Rapport avec requêtes reproductibles (curl, Postman collection) + retest des vulnérabilités après correction.

Questions Fréquentes

BOLA (Broken Object Level Authorization) se produit quand une API accepte un ID d'objet arbitraire sans vérifier que l'utilisateur est bien propriétaire de cet objet. Exemple : /api/orders/12345 renvoie la commande d'un autre utilisateur si on change l'ID. C'est la vulnérabilité n°1 de l'OWASP API Top 10 car elle est invisible aux scanners automatiques et nécessite des tests manuels croisés entre comptes.
Oui. Nous construisons la cartographie depuis le trafic réseau (proxy Burp Suite pendant la navigation de l'application), depuis l'analyse du code JavaScript front-end (endpoints exposés dans les bundles), et depuis les collections Postman si disponibles. L'absence de documentation est elle-même un risque à noter dans le rapport (shadow APIs non contrôlées).
Oui, ce sont souvent les plus critiques. Les API B2B (partenaires, intégrateurs) ont souvent moins de protection que les API front-office : pas de rate limiting strict, authentification par clé statique, accès à des données massives. Nous les testons avec le profil d'un partenaire légitime pour identifier ce qu'un partenaire malveillant pourrait extraire ou manipuler.
Oui. Chaque vulnérabilité documentée est accompagnée d'une requête curl ou d'une entrée dans une collection Postman permettant à vos développeurs de reproduire et vérifier la correction. Nous livrons également un export Burp Suite de tous les tests réalisés pour les équipes sécurité qui souhaitent les rejouer.

Un utilisateur peut-il accéder aux données d'un autre via votre API ?

Le BOLA est invisible pour les scanners automatiques et nécessite des tests manuels croisés. C'est pour cette raison qu'il est resté en tête de l'OWASP API Top 10 depuis 2019. Évaluons votre exposition.

Demander un audit API

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis