Files
2026-07-30 11:35:10 +05:00

2.3 KiB

Что бы начать api атаку, необходимо найти настолько много информации об api сервиса, насколько это возможно.

Для начала, тебе необходимо определить конечные точки API. Это место, куда API получает запросы к раздичным рессурсам на этом сервере. К примеру:

GET /api/books HTTPS/1.1
Host: example.com

Конечная точка для этого запроса - /api/books. Этот запрос взаимодействует с API для получения списка книг из библиотеки. Другая точка API, к примеру, может запрашивать конкретные жанры книг.

Как только ты определил эндпоинты - нужно понять как взаимодействовать с ними. Они открывают для тебя возможность построить HTTP запрос для API тестирования. К примеру ты сможешь получить:

  1. Какие данные принимает API
  2. Типы запросов, которые принимает API
  3. Ограничения скорости и механизмы аутентификации

API практически всегда документриуется, что бы разработчики могли с ним взаимодействовать. Документация может быть как и интерпритируемая человеком, так и читаемая только машиной.

Изучение документации

Если документация не открыта, то ты можешь попробовать получить доступ к ней через сервис, который пользуется этим API. К примеру, эти эндпоинты могут отсылать на документацию:

  • /api
  • /swagger/index.html
  • /openapi.json

Использование машинной документации

Утилиты для чтения документации и тестирование эндпоинтов: Burp Suite Scaner OpenAPI Parser Postman SoapUI