Pular para o conteúdo

Cada endpoint testado, inclusive os que ninguém documentou

Testes de segurança para APIs REST, GraphQL, SOAP e gRPC a partir de OpenAPI, Postman ou tráfego real, cobrindo o OWASP API Security Top 10.

Falar com um especialista

Resposta em até 1 dia útil. Proposta em reais.

O que muda com APIs na TransiTax Security

Descoberta de APIs sombra
Endpoints fora da especificação são encontrados pelo tráfego do frontend e pelo código.
Autorização por objeto
Testes com múltiplos usuários para detectar BOLA, a falha número um em APIs.
GraphQL a fundo
Introspecção, consultas aninhadas abusivas e autorização por campo.
Especificação viva
Geramos o OpenAPI a partir do que a API realmente expõe.

Como funciona

  1. Passo 1

    Importe ou descubra

    OpenAPI, Postman, GraphQL, HAR, ou descoberta automática.

  2. Passo 2

    Testes com papéis

    Dois ou mais usuários de teste para validar isolamento.

  3. Passo 3

    Achados priorizados

    Mapeados para o OWASP API Security Top 10.

O que fica visível

Protocolos suportados

REST, GraphQL, gRPC, SOAP, WebSocket.

  • BOLA e BFLA (autorização quebrada)
  • Exposição excessiva de dados
  • Ausência de limite de taxa
  • Atribuição em massa (mass assignment)
  • Endpoints obsoletos ainda ativos
  • Introspecção GraphQL aberta em produção

Perguntas frequentes sobre APIs

Não encontrou o que procurava? Nosso time responde em até um dia útil.

O que é BOLA?

Broken Object Level Authorization: quando a API retorna ou altera um objeto de outro usuário só porque o ID foi trocado na requisição. É a falha mais comum e mais explorada em APIs.

Preciso ter uma especificação OpenAPI?

Não. Ela ajuda, mas descobrimos endpoints pelo tráfego do frontend, pelo código e por varredura.

Vocês testam APIs internas?

Sim, com o agente on premise instalado na sua rede.

Como vocês testam sem bagunçar os dados?

Use contas de teste dedicadas e ative o modo sem escrita para evitar criação e exclusão de registros.

Veja APIs rodando no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

Falar com um especialista

Resposta em até 1 dia útil.