Workflow de Teste de Segurança de API
Visão Geral
Workflow especializado para testar segurança de APIs REST e GraphQL incluindo autenticação, autorização, limitação de taxa, validação de entrada e vulnerabilidades específicas de API.
Quando Usar Este Workflow
Use este workflow quando:
- Testar segurança de API REST
- Avaliar endpoints GraphQL
- Validar autenticação de API
- Testar limitação de taxa de API
- Testar API em bug bounty
Fases do Workflow
Fase 1: Descoberta de API
Habilidades a Invocar
api-fuzzing-bug-bounty- Fuzzing de APIscanning-tools- Scanning de API
Ações
- Enumerar endpoints
- Documentar métodos de API
- Identificar parâmetros
- Mapear fluxos de dados
- Revisar documentação
Prompts para Copiar e Colar
Use @api-fuzzing-bug-bounty to discover API endpoints
Fase 2: Teste de Autenticação
Habilidades a Invocar
broken-authentication- Teste de autenticaçãoapi-security-best-practices- Autenticação de API
Ações
- Testar validação de chave de API
- Testar tokens JWT
- Testar fluxos OAuth2
- Testar expiração de token
- Testar refresh de token
Prompts para Copiar e Colar
Use @broken-authentication to test API authentication
Fase 3: Teste de Autorização
Habilidades a Invocar
idor-testing- Teste de IDOR
Ações
- Testar autorização no nível de objeto
- Testar autorização no nível de função
- Testar acesso baseado em função
- Testar escalação de privilégio
- Testar isolamento multi-tenant
Prompts para Copiar e Colar
Use @idor-testing to test API authorization
Fase 4: Validação de Entrada
Habilidades a Invocar
api-fuzzing-bug-bounty- Fuzzing de APIsql-injection-testing- Teste de injeção
Ações
- Testar validação de parâmetro
- Testar injeção SQL
- Testar injeção NoSQL
- Testar injeção de comando
- Testar injeção XXE
Prompts para Copiar e Colar
Use @api-fuzzing-bug-bounty to fuzz API parameters
Fase 5: Limitação de Taxa
Habilidades a Invocar
api-security-best-practices- Limitação de taxa
Ações
- Testar headers de limite de taxa
- Testar proteção contra brute force
- Testar esgotamento de recursos
- Testar técnicas de bypass
- Documentar limitações
Prompts para Copiar e Colar
Use @api-security-best-practices to test rate limiting
Fase 6: Teste GraphQL
Habilidades a Invocar
api-fuzzing-bug-bounty- Fuzzing GraphQL
Ações
- Testar introspection
- Testar profundidade de query
- Testar complexidade de query
- Testar batch queries
- Testar sugestões de campo
Prompts para Copiar e Colar
Use @api-fuzzing-bug-bounty to test GraphQL security
Fase 7: Tratamento de Erros
Habilidades a Invocar
api-security-best-practices- Tratamento de erro
Ações
- Testar mensagens de erro
- Verificar divulgação de informação
- Testar stack traces
- Verificar logging
- Documentar resultados
Prompts para Copiar e Colar
Use @api-security-best-practices to audit API error handling
Checklist de Segurança de API
- Autenticação funcionando
- Autorização forçada
- Entrada validada
- Limitação de taxa ativa
- Erros sanitizados
- Logging habilitado
- CORS configurado
- HTTPS forçado
Quality Gates
- Todos os endpoints testados
- Vulnerabilidades documentadas
- Remediação fornecida
- Relatório gerado
Workflow Bundles Relacionados
security-audit- Auditoria de segurançaweb-security-testing- Teste de segurança webapi-development- Desenvolvimento de API