APIs lidam com tokens de autenticacao, dados de pagamento e informacoes pessoais. Sao a superficie mais exposta da sua aplicacao.
OWASP API Security Top 10
| # | Vulnerabilidade | O que significa |
|---|---|---|
| 1 | BOLA | Usuario A acessa dados do Usuario B mudando o ID |
| 2 | Auth quebrada | Mecanismos de auth fracos, tokens sem validacao |
| 3 | Mass assignment | Usuario pode modificar campos que nao deveria |
| 4 | Sem rate limiting | Permite DoS e brute force |
| 5 | Auth de funcoes quebrada | Usuario normal acessa endpoints admin |
Ferramentas
OWASP ZAP (gratis), Burp Suite ($449/ano), Postman, 42Crunch, StackHawk.
Teste vs Monitoramento de seguranca
Meça a taxa de erros por endpoint e alerte em mudanças bruscas: um spike de 401/403 em /api/login pode ser um ataque de brute force em andamento. Seus logs e uma regra de alerta sobre os 401/403 por rota bastam para começar.
Mesmo assim, teste e monitoramento dependem de você saber onde estão as brechas. O pentester com IA da Nurbak escaneia seu repo em busca de endpoints sem checagem de auth, controle de acesso quebrado, injeções e outros bugs exploráveis, e pode abrir um PR com a correção. Seu primeiro scan é grátis.
