Domaine Red Team · synthèse V11
API et GraphQL
Évaluer les API REST, GraphQL et gRPC en reliant inventaire, authentification, autorisation objet, validation des entrées, limitation de débit et journalisation. Le contrôle est ici appliqué spécifiquement à « API et GraphQL ».
Objectif du domaine
Le domaine « API et GraphQL » regroupe 8 chapitres. La lecture commence par l’installation ou les prérequis, poursuit avec les contrôles pratiques et se termine par l’interprétation, la correction et le retest.
Parcours conseillé
- Installation et préparation de l’environnement — Installer et valider Burp Suite, curl, jq, GraphQL introspection in lab sous Windows, Linux ou Kali pour le domaine API et GraphQL, avec isolation, vérification des versions et procédure de nettoyage.
- Architecture REST GraphQL et frontières de confiance — Architecture REST GraphQL et frontières de confiance: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine API et GraphQL.
- Inventaire des routes schémas et versions — Inventaire des routes schémas et versions: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine API et GraphQL.
- Authentification autorisation objet et BOLA — Authentification autorisation objet et BOLA: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine API et GraphQL.
- Validation des entrées mass assignment et pagination — Validation des entrées mass assignment et pagination: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine API et GraphQL.
- Abus métier rate limiting et consommation de ressources — Abus métier rate limiting et consommation de ressources: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine API et GraphQL.
- Preuves remédiations et retest API — Preuves remédiations et retest API: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine API et GraphQL.
- Utilisation pratique, commandes, filtres et aide — Utiliser les outils et méthodes du domaine API et GraphQL: commandes, filtres, aide intégrée, interprétation des sorties, preuves et résolution des erreurs fréquentes.
Références du domaine
- OWASP API Security Top 10
- GraphQL specification
- HackTricks API Pentesting
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment
- Penetration Testing Execution Standard
- MITRE ATT&CK Enterprise
- A-poc — RedTeam-Tools
- infosecn1nja — Red-Teaming-Toolkit
- HackTricks — Pentesting Methodology
À retenir
- API et GraphQL contient 8 chapitres spécialisés.
- Utilisez la navigation comme un parcours : prérequis, collecte, contrôle, interprétation et retest.
- Les commandes et outils restent liés à un laboratoire ou à un mandat écrit.