PEN / PEN-04
APIペネトレーションテスト
アプリケーションがデータを交換するために使用するインターフェースのテスト。特に、オブジェクトレベルの権限や不正利用に注意を払う。.

役立つとき
的確な回答
定義されたニーズに対して.
プロダクトオーナーまたはCTO;モバイルアプリケーション、パートナー統合、または複数のAPIを公開するアーキテクチャ。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- インベントリのルートとバージョン
- 認証と認可
- 利用制限、返却データ、およびビジネスロジックの確認
成果物
- 役割・ルート・オブジェクトマトリックス
- 脆弱性レポート
- 修正要件と回帰テストケース
検収証拠
ユーザーと組織の境界がテストされ、多大なコストが発生する可能性のあるシナリオには上限が設けられます。.
配達
仕事の進め方.
アプローチ
承認と交戦規定を得て、アカウントとバックアップを準備し、管理されたテストを実施し、デリーフ(報告・検討)、クリーンアップを行い、再テストを手配する。.
前提条件と責任
顧客:書面による承認、資産の所有権、第三者の許可、接触の停止、およびスコープ。プロバイダー:限定されたテスト、最小限の証拠、および重大な発見の通知。.
スコープ要因
アプリケーション、ロール、API、ネットワーク、ビジネスの複雑性、提供されるアクセス、テストの深度、承認された実施時間。ブラック・グレー・ホワイトボックスおよび再テストは工数に影響し、価格はスコーピング後に決定します。.
確認のための質問
OpenAPIドキュメントは利用可能ですか?誰がAPIを利用しますか?利用制限やテスト環境にはどのようなものがありますか?
重要な境界線
除外されたサードパーティAPIと制限を定義すること。テストがサービス拒否攻撃(DoS)の演習になってはならない。.
明示的な許可なしに、サービス妨害、破壊、実際の情報流出、またはソーシャルエンジニアリングを行ってはならない。第三者は、顧客の依頼のみに基づいてテストされるわけではない。テストされていない範囲は未評価のままとなる。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
マルチテナント型SaaS製品がAPIを介してケースレコードを公開しています。プロジェクト:テナント分離のテスト。目標成果:機密オブジェクトに対する認可の強制、および実際のレコードを抽出せずにリグレッションテストを実施すること。.
シナリオ 02
SMSプラットフォームはメッセージごとに課金されます。プロジェクト:シミュレートされた環境での制限と認証の評価。目標:大量送信や制御不能な支出を伴わない、クォータと消費の制御。.
技術と参照コンテキスト
OWASP API Security:OpenAPIドキュメントと分離されたテストID.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
