§§IBT7§§¶@definition¶Тестирование безопасности API — систематическая проверка механизмов аутентификации, авторизации, обработки входных данных, ограничений и бизнес-логики программного интерфейса.¶@plain¶Проверяют не только отдельные запросы, но и то, может ли пользователь получить чужой объект, обойти последовательность операций, превысить лимит или отправить неожиданные данные.¶@use¶Тесты выполняют при разработке и перед выпуском, используя спецификацию API, негативные сценарии, разные роли, анализ токенов, фаззинг и проверку журналирования.¶@example¶Тестер создаёт два аккаунта и меняет идентификатор заказа в запросе. Если второй пользователь видит чужой заказ, подтверждается нарушение объектной авторизации.¶@compare¶Функциональное тестировани妦Функциональное тестирование подтверждает правильный результат штатного запроса¤тестирование безопасности целенаправленнтестирование безопасности целенаправленно ищет обход доверительных границ и злоупотребление возможностями API.¶@steps¶Модель интерфейса¦Фиксируют методы, роли, объекты, доверительные границы и чувствительные данные.¤Негативные сценарии¦Формируют запросы с чужими идентификаторами, неверными токенами, лишними полями и нарушенным порядком.¤Наблюдение¦Сравнивают ответы, побочные эффекты, события аудита и ограничения частоты.¤Исправление и ретест¦Устраняют причину, добавляют автоматический тест и повторяют исходный сценарий.¶@resources¶Курсы по AppSec¦https://ibcourses.ru/appsec-kursy¦Курс¤WAPT: методология пентеста веб-приложений¦https://ibcourses.ru/blog-cybersecurity/wapt-pentest-veb-prilozheniy-metodologiya¦Статья¤SAST, DAST и SCA в CI/CD¦https://ibcourses.ru/blog-cybersecurity/sast-dast-sca-instrumenty-cicd¦Статья¶@related¶Runtime Application Self-Protection (RASP)¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/runtime-application-self-protection-rasp¶@faq¶Достаточно ли сканера для API?¦Нет. Сканер помогает с типовыми ошибками, но нарушения объектной авторизации и бизнес-логики часто требуют контекстных сценариев.¤На что опираться при планировании?¦На спецификацию, модель ролей и данных, OWASP API Security Top 10 и реальные бизнес-процессы.¤Когда проводить тестирование?¦На этапах проектирования, CI/CD, перед значимым выпуском и после изменения авторизации или границ доверия.