Eu farei testes profissionais de penetração de API e avaliação de segurança


Sobre este Serviço
Tradução automática
Testes profissionais de penetração de API e avaliação de segurança!
Sua API REST ou GraphQL está segura contra ataques do mundo real? Eu ofereço testes manuais de penetração de API baseados no OWASP API Security Top 10 para encontrar vulnerabilidades antes que os atacantes o façam.
Serviços Incluem:
- Testes de autenticação e autorização
- Detecção de BOLA (IDOR)
- Autenticação quebrada
- Revisão de segurança de JWT
- Limitação de taxa e atribuição em massa
- Injeção de SQL/NoSQL
- Testes de SSRF e upload de arquivo
- Falhas na validação de entrada
- Configuração de segurança incorreta
- Exposição de dados sensíveis
- Testes de lógica de negócio
- Enumeração de API
- Avaliação de segurança de GraphQL
Você receberá:
- Relatório PDF profissional
- Resumo executivo
- Classificação de risco (Crítico/Alto/Médio/Baixo)
- Prova de conceito e capturas de tela
- Constatações técnicas
- Recomendações de remediação
Ferramentas:
Burp Suite, Postman, OWASP ZAP, Nmap, ffuf, curl, Nuclei, jwt_tool, HTTPie, scripts personalizados em Python.
APIs suportadas:
REST, GraphQL, JSON API, APIs de aplicativos móveis, SaaS APIs, APIs internas e públicas.
Eu combino testes manuais com ferramentas comprovadas para resultados precisos, baixa taxa de falsos positivos e soluções práticas. Entre em contato comigo primeiro para projetos de testes multi-API ou autenticados.
Se tiver alguma dúvida, não hesite em perguntar!
Respeite os direitos de terceiros
Esteja atento ao fato que é contra as políticas do prestador da Fiverr incluir temas, modelos ou outros elementos no trabalho entregue que infrinjam os direitos de terceiros ou leis aplicáveis. Leia mais em nosso Guia de Criação Digital Responsável.
Conheça mais sobre Faisal Mahmud
CyberSecurity Specialist, Penetration Tester, Vulnerability Researcher!
- A partir deBangladesh
- Membro desdeout. de 2025
- Responde em aprox.:1 hora
Idiomas
Bengali, Inglês, Urdu
Tradução automática
Meu portfólio
Perguntas frequentes
Tradução automática
O teste vai afetar meu ambiente de produção ao vivo?
Não, exploração ativa ou testes destrutivos não são realizados em produção sem acordo prévio. Recomendo testar em ambiente de staging sempre que possível. Se for necessário testar em produção, definiremos limites seguros (limites de taxa, endpoints excluídos) antes de começar.
Você precisa de documentação da API ou credenciais para começar?
Sim — para testes autenticados, precisarei da documentação da API (Swagger/coleção Postman), credenciais de teste com diferentes níveis de função (admin, usuário, convidado) e uma carta de autorização assinada confirmando que você é proprietário ou tem permissão para testar o alvo.
Quanto tempo leva uma avaliação completa?
Normalmente de 3 a 7 dias, dependendo do número de endpoints, complexidade de autenticação e se é REST, GraphQL ou ambos. Projetos maiores ou multi-API podem levar mais tempo — confirmarei o prazo após revisar o escopo da sua API.
E se encontrar uma vulnerabilidade crítica durante o teste?
Eu te aviso imediatamente fora do cronograma normal de relatórios para qualquer constatação de severidade Crítica ou Alta (por exemplo, BOLA que leva à tomada de controle total da conta, RCE ou bypass de autenticação) para que você possa corrigir imediatamente, ao invés de esperar pelo relatório final.
Você oferece reteste após eu corrigir as vulnerabilidades?
Sim, uma rodada de reteste está incluída para verificar se as vulnerabilidades identificadas foram devidamente remediadas. Emitirei um relatório atualizado confirmando quais constatações estão fechadas e quais ainda estão abertas.

