// Pentest API

Penetration Testing API.

Penetration testing API (pentest API) adalah asesmen keamanan manual terhadap API REST dan GraphQL Anda — berfokus pada otorisasi, kontrol akses tingkat objek (BOLA/IDOR), autentikasi, dan injection — untuk menemukan dan membuktikan cacat yang terlewat oleh pemindai otomatis pada layanan yang menggerakkan aplikasi Anda.

01 // Yang kami uji

Bergantung pada ruang lingkup yang disepakati, pengujian dapat mencakup endpoint terdokumentasi atau yang ditemukan dengan merujuk OWASP API Security Top 10. Ruang lingkup tertulis menentukan inventaris endpoint dan cakupannya.

// 01

Broken object-level auth (BOLA/IDOR)

Risiko API nomor satu — mengakses objek pengguna atau tenant lain dengan memanipulasi identifier.

// 02

Autentikasi rusak

Token lemah, kelemahan JWT, tidak adanya rate limit pada autentikasi, dan paparan credential stuffing.

// 03

Otorisasi fungsi & properti

Eskalasi hak akses melalui metode tersembunyi, dan mass assignment yang membiarkan klien mengatur field yang seharusnya tidak boleh.

// 04

Injection & SSRF

SQL/NoSQL injection, command injection, dan server-side request forgery lewat parameter API.

// 05

Khusus GraphQL

Penyalahgunaan introspection, serangan batching, query bersarang dalam, dan celah otorisasi tingkat field.

// 06

Rate limiting & penggunaan sumber daya

Konsumsi sumber daya tanpa batas dan penyalahgunaan alur bisnis yang memicu denial-of-wallet atau fraud.

02 // Yang Anda terima
  • Ringkasan eksekutif yang mengaitkan risiko API dengan dampak bisnis nyata.
  • Setiap temuan dengan langkah reproduksi, bukti, dan tingkat keparahan ber-skor CVSS.
  • Perbaikan siap-developer untuk setiap endpoint dan kelas isu.
  • Retest dapat ditetapkan dalam ruang lingkup engagement tertulis.
03 // Standar & metodologi

Pengujian API selaras dengan OWASP API Security Top 10 dan dipetakan ke konteks regulasi Indonesia. Warpstar tidak mempublikasikan klaim kredensial organisasi atau individu yang belum diverifikasi.

OWASP API Security Top 10 (2023)
OWASP WSTG untuk isu web bersama
Proses pengujian PTES & NIST SP 800-115
Ruang lingkup engagement dan format laporan disepakati tertulis
04 // Pertanyaan yang sering diajukan
Apakah Anda menguji API REST dan GraphQL?

Ya. Kami menguji API REST, GraphQL, dan SOAP. GraphQL mendapat perhatian khusus untuk introspection, batching, dan penyalahgunaan query bersarang di atas pemeriksaan otorisasi dan injection standar.

Apakah Anda memerlukan dokumentasi API?

Membantu, tetapi tidak wajib. Kami bekerja dari spesifikasi OpenAPI/Swagger, koleksi Postman, atau trafik yang ditangkap. Jika tidak ada, kami dapat menemukan endpoint sebagai bagian dari engagement.

Bukankah API sudah tercakup dalam pentest web?

Pentest web mencakup API di balik aplikasi tertentu itu. Pentest API khusus tepat dipilih ketika API adalah produk berdiri sendiri, melayani klien mobile atau pihak ketiga, atau memiliki banyak endpoint yang memerlukan pengujian otorisasi terfokus.

Berapa biaya pentest API?

Biaya menyesuaikan jumlah endpoint dan peran dalam ruang lingkup. Ketentuan komersial disepakati dalam ruang lingkup engagement tertulis.

05 // Layanan terkait

Punya API yang perlu diuji?