owasp api security

  1. Сергей Попов

    Статья Пентест API на Python: автоматизация BurpSuite-подобных проверок через requests и BeautifulSoup

    На прошлом проекте по пентесту финтех-платформы мне достался REST API с 340 эндпоинтами. Первые два часа я тупо перебирал user_id в Burp Repeater - копировать запрос, подставить ID, отправить, посмотреть ответ, записать аномалию. К двухсотому запросу глаз замылился настолько, что я пропускал...
  2. Сергей Попов

    Статья IDOR уязвимость в bug bounty: как находить и репортить для максимальных выплат

    Одна подмена параметра в API-запросе - и ты читаешь чужие паспортные данные, скачиваешь чужие документы или переназначаешь чужой проект на свой аккаунт. IDOR уязвимость - пожалуй, самый недооценённый класс проблем в bug bounty. Автоматические сканеры её не ловят, WAF не блокирует, а разработчики...
  3. Сергей Попов

    Статья Практическое руководство по защите API от OWASP Top 10 уязвимостей: примеры на Python

    Ваш Python API прямо сейчас может "сливать" данные клиентов! Это не выдумка: 7 из 10 утечек за последний год (по данным на 2024 г. и актуальным тенденциям) — вина API. Мы покажем, как залатать главные дыры по OWASP Top 10 и спать спокойно. Вы узнаете: Какие уязвимости входят в OWASP API...