init
This commit is contained in:
@@ -0,0 +1,35 @@
|
||||
Что бы начать api атаку, необходимо найти настолько много информации об api сервиса, насколько это возможно.
|
||||
|
||||
Для начала, тебе необходимо определить конечные точки API. Это место, куда API получает запросы к раздичным рессурсам на этом сервере. К примеру:
|
||||
```http
|
||||
GET /api/books HTTPS/1.1
|
||||
Host: example.com
|
||||
```
|
||||
|
||||
Конечная точка для этого запроса - `/api/books`. Этот запрос взаимодействует с API для получения списка книг из библиотеки. Другая точка API, к примеру, может запрашивать конкретные жанры книг.
|
||||
|
||||
Как только ты определил эндпоинты - нужно понять как взаимодействовать с ними. Они открывают для тебя возможность построить **HTTP** запрос для API тестирования.
|
||||
К примеру ты сможешь получить:
|
||||
1. Какие данные принимает API
|
||||
2. Типы запросов, которые принимает API
|
||||
3. Ограничения скорости и механизмы аутентификации
|
||||
|
||||
API практически всегда документриуется, что бы разработчики могли с ним взаимодействовать.
|
||||
Документация может быть как и интерпритируемая человеком, так и читаемая только машиной.
|
||||
|
||||
## Изучение документации
|
||||
|
||||
Если документация не открыта, то ты можешь попробовать получить доступ к ней через сервис, который пользуется этим API.
|
||||
К примеру, эти эндпоинты могут отсылать на документацию:
|
||||
- `/api`
|
||||
- `/swagger/index.html`
|
||||
- `/openapi.json`
|
||||
|
||||
## Использование машинной документации
|
||||
|
||||
Утилиты для чтения документации и тестирование эндпоинтов:
|
||||
**Burp Suite Scaner**
|
||||
**OpenAPI Parser**
|
||||
**Postman**
|
||||
**SoapUI**
|
||||
|
||||
Reference in New Issue
Block a user