Typischer Prüffokus
Was bei diesem Testobjekt untersucht wird
01
Objektzugriffe
Ob Nutzer auf fremde Datensätze oder Funktionen zugreifen können.
02
Authentifizierung
Tokens, Schlüssel, Sitzungen und deren Lebenszyklus sowie Rollenwechsel.
03
Missbrauch und Ressourcen
Geschäftslogik, automatisierbare Abläufe, Rate Limits und kostenintensive Aktionen.
Was in den Scope gehört
- Basis-URLs und API-Versionen
- OpenAPI- oder andere Spezifikation
- Authentifizierungsverfahren
- Benutzer- und Servicerollen
- Webhooks und angebundene Dienste
- Erlaubte Schreiboperationen
Was Auftraggeber vorbereiten
- Testnutzer und API-Schlüssel
- Beispielanfragen und Testdaten
- Fehler- und Statuscode-Dokumentation
- Rate-Limit-Abstimmung
- Monitoring- und Notfallkontakt
- Datenbereinigung nach dem Test
Wichtige Abgrenzung
Was nicht automatisch mitgeprüft wird
Ein API-Pentest ersetzt keinen vollständigen Test der nutzenden Web- oder Mobile-App. Clientseitige Logik und Cloud-Konfiguration gehören nur bei ausdrücklicher Vereinbarung dazu.
Methodische Referenz
OWASP API Security Project