"Ferramentas de teste de segurança de APIs" cobre três trabalhos distintos que costumam ser misturados: escanear seu código, escanear sua API em execução e vigiá-la em produção. Nenhuma ferramenta faz as três bem, a resposta certa costuma ser um stack pequeno, não um único produto.

As três camadas (por que você precisa de mais de uma)

  • SAST / estáticoanalisa o código-fonte. Detecta cedo, mas não sabe como o app publicado se comporta.
  • DAST / dinâmicotesta a API em execução de fora, como um atacante. Detecta misconfigurações reais.
  • Monitoramento em runtimevigia a API ao vivo por ataques em curso (ondas de erros de auth). Detecta o que o teste não vê: o ataque das 3h.

Comparação

FerramentaTipoO que detectaPreço
OWASP ZAPDASTVulns web/API em execuçãoGrátis (open source)
Burp SuiteProxy + DASTPentesting manual profundoGrátis / Pro pago
42CrunchAuditoria de specProblemas de segurança em OpenAPIFree tier / pago
StackHawkDAST em CIEscaneamentos dinâmicos no pipelineFree tier / pago
SnykSAST + SCADependências vulneráveisFree tier / pago
NurbakPentester com IA (scan do repositório)Endpoints sem auth, IDOR, SQLi/XSS/SSRF, segredos expostos (inclusive no histórico do git), dependências vulneráveis; pode abrir um PR com a correçãoScan grátis

Teste não é monitoramento

Todas as de cima rodam antes do deploy. Nenhuma vigia quando um atacante começa a martelar /api/login na terça. Isso é o que o monitoramento em runtime cobre.

Acompanhe a taxa de erros por endpoint no seu monitoramento ou nos logs e crie alertas para picos: uma rajada de 401/403/400 é a assinatura de força bruta, credential stuffing ou fuzzing. E corrija o que puder antes do deploy: o Nurbak escaneia o repositório do GitHub da sua API em busca de endpoints sem auth, segredos expostos e misconfigurações, e pode abrir um PR com a correção.

Stack recomendado

  • Grátis: OWASP ZAP + gitleaks + Snyk free.
  • Time: StackHawk ou 42Crunch no CI + Nurbak para escanear o repositório, mais alertas de taxa de erro por endpoint no seu monitoramento.

Artigos relacionados