"Ferramentas de teste de segurança de APIs" cobre três trabalhos distintos que costumam ser misturados: escanear seu código, escanear sua API em execução e vigiá-la em produção. Nenhuma ferramenta faz as três bem, a resposta certa costuma ser um stack pequeno, não um único produto.
As três camadas (por que você precisa de mais de uma)
- SAST / estáticoanalisa o código-fonte. Detecta cedo, mas não sabe como o app publicado se comporta.
- DAST / dinâmicotesta a API em execução de fora, como um atacante. Detecta misconfigurações reais.
- Monitoramento em runtimevigia a API ao vivo por ataques em curso (ondas de erros de auth). Detecta o que o teste não vê: o ataque das 3h.
Comparação
| Ferramenta | Tipo | O que detecta | Preço |
|---|---|---|---|
| OWASP ZAP | DAST | Vulns web/API em execução | Grátis (open source) |
| Burp Suite | Proxy + DAST | Pentesting manual profundo | Grátis / Pro pago |
| 42Crunch | Auditoria de spec | Problemas de segurança em OpenAPI | Free tier / pago |
| StackHawk | DAST em CI | Escaneamentos dinâmicos no pipeline | Free tier / pago |
| Snyk | SAST + SCA | Dependências vulneráveis | Free tier / pago |
| Nurbak | Pentester com IA (scan do repositório) | Endpoints sem auth, IDOR, SQLi/XSS/SSRF, segredos expostos (inclusive no histórico do git), dependências vulneráveis; pode abrir um PR com a correção | Scan grátis |
Teste não é monitoramento
Todas as de cima rodam antes do deploy. Nenhuma vigia quando um atacante começa a martelar /api/login na terça. Isso é o que o monitoramento em runtime cobre.
Acompanhe a taxa de erros por endpoint no seu monitoramento ou nos logs e crie alertas para picos: uma rajada de 401/403/400 é a assinatura de força bruta, credential stuffing ou fuzzing. E corrija o que puder antes do deploy: o Nurbak escaneia o repositório do GitHub da sua API em busca de endpoints sem auth, segredos expostos e misconfigurações, e pode abrir um PR com a correção.
Stack recomendado
- Grátis: OWASP ZAP + gitleaks + Snyk free.
- Time: StackHawk ou 42Crunch no CI + Nurbak para escanear o repositório, mais alertas de taxa de erro por endpoint no seu monitoramento.
