This commit is contained in:
2026-07-30 11:35:10 +05:00
commit 8a3ec978ad
113 changed files with 3384 additions and 0 deletions
+35
View File
@@ -0,0 +1,35 @@
Что бы начать api атаку, необходимо найти настолько много информации об api сервиса, насколько это возможно.
Для начала, тебе необходимо определить конечные точки API. Это место, куда API получает запросы к раздичным рессурсам на этом сервере. К примеру:
```http
GET /api/books HTTPS/1.1
Host: example.com
```
Конечная точка для этого запроса - `/api/books`. Этот запрос взаимодействует с API для получения списка книг из библиотеки. Другая точка API, к примеру, может запрашивать конкретные жанры книг.
Как только ты определил эндпоинты - нужно понять как взаимодействовать с ними. Они открывают для тебя возможность построить **HTTP** запрос для API тестирования.
К примеру ты сможешь получить:
1. Какие данные принимает API
2. Типы запросов, которые принимает API
3. Ограничения скорости и механизмы аутентификации
API практически всегда документриуется, что бы разработчики могли с ним взаимодействовать.
Документация может быть как и интерпритируемая человеком, так и читаемая только машиной.
## Изучение документации
Если документация не открыта, то ты можешь попробовать получить доступ к ней через сервис, который пользуется этим API.
К примеру, эти эндпоинты могут отсылать на документацию:
- `/api`
- `/swagger/index.html`
- `/openapi.json`
## Использование машинной документации
Утилиты для чтения документации и тестирование эндпоинтов:
**Burp Suite Scaner**
**OpenAPI Parser**
**Postman**
**SoapUI**