Modern API Security

REST é a metade fácil. A outra metade é onde está o seu dinheiro.

A WASViking® testa APIs GraphQL, SOAP/WSDL, WebSocket e protegidas por JWT no mesmo scan dos seus endpoints REST. Uma plataforma, uma licença, um formato de achado.

REST · OpenAPI GraphQL SOAP · WSDL 1.1/2.0 WebSocket JWT
Modern API Security
Cobertura

Quatro motores, criados para protocolos que as ferramentas DAST legadas ignoram ou vendem à parte.

GraphQL · 15 detectores

Abuso de introspecção, BOLA (CWE-639 crítico), autorização em nível de campo entre sessões (CWE-863 alto), bypass de allowlist de APQ, bypass de persisted query, DoS por profundidade/alias/batching (opt-in). Baselines validadas 26/30/48/36 em mock.

Ver o núcleo DAST

SOAP / WSDL

Parser de WSDL 1.1 e 2.0, envelopes com reconhecimento de tipos, XXE, XML bomb, XPath, spoofing de SOAPAction, bypass de WS-Security, SQLi/CmdInj/SSRF em contexto SOAP, divulgação de informações via WSDL, faults verbosos.

WebSocket

CSWSH, upgrade sem autenticação, token na URL, texto claro com cookies, downgrade de subprotocolo, erro verboso, XSS via mensagem, SQLi/CmdInj/SSRF/JSON/Path Traversal em nível de mensagem, compression bomb (opt-in), vazamento por broadcast, vazamento de dados sensíveis. 101 achados em 11 classes na baseline de validação.

JWT avançado

Ataques Wave 1 + Wave 2, autodescoberta de JWT em login por formulário, descoberta de JWKS em caminhos proprietários, visibilidade das claims decodificadas, aviso de WAF. Referência de arquitetura para qualquer extensão de JWT.

Descoberta

Encontre a superfície antes de analisá-la.

Uma camada compartilhada de descoberta de alvos alimenta todos os analisadores: crawling com navegador headless para SPAs, parsing de OpenAPI e Swagger, introspecção de GraphQL, robots e sitemap, login com tratamento de CSRF. Consumida pelos analisadores de SQLi, XSS e de APIs modernas, e base para os próximos.

  • Crawler de SPA com navegador headless e navegação ciente de autenticação
  • Ingestão de OpenAPI 3.x e Swagger 2.x
  • Introspecção de GraphQL com mapeamento em nível de operação
  • Descoberta de robots, sitemap e login com tratamento de CSRF
  • Environment Profile por host, compartilhado com todos os analisadores
Por que isso importa

Cobertura que encontra os caminhos do dinheiro, não apenas páginas de login.

Hoje, em produção, raramente é no REST que ficam os dados perigosos. Endpoints GraphQL expõem grafos de objetos inteiros. SOAP carrega integrações financeiras. WebSocket carrega estado em tempo real. Um scanner que só enxerga REST conta uma história reconfortante sobre uma pequena parte da sua superfície.

Veja a WASViking no seu próprio ambiente.

Conte-nos sobre o seu ambiente. Nossa equipe retorna em até um dia útil com os próximos passos e uma cotação.