API ve Mobil Güvenlik Testi
Modern uygulamaların beyni API'dir. Arayüz güvenli görünse de veri akışı API'den geçer — ve asıl açıklar orada olur. Mobil uygulamalar ise APK/IPA dosyası olarak herkesin eline geçebilir; içindeki her sır açığa çıkar.
API tarafında ne test ediyoruz?
Uç nokta keşfi
Belgelenmemiş (gölge) API uç noktaları, eski sürümler (v1/v2), yönetim uçları.
Yetki ihlalleri (OWASP API Top 10)
Başka kullanıcının nesnesine erişim (BOLA), özellik düzeyinde yetki (BOPLA), fonksiyon düzeyinde yetki (BFLA).
Kimlik doğrulama
JWT: algoritma karışıklığı (alg:none), zayıf imza, süre kontrolü. OAuth 2.0: yönlendirme doğrulaması, kod ele geçirme, kapsam yükseltme.
GraphQL özel testler
Introspection açık mı, derinlik sınırı var mı, toplu sorgu ile kaynak tüketimi, alan düzeyinde yetki.
Kötüye kullanım
Rate-limit var mı, otomatik numara denemesi engelli mi, veri çekme (scraping) önlenmiş mi.
Girdi doğrulama
Toplu atama (mass assignment), tip karışıklığı, enjeksiyon.
Mobil tarafta ne test ediyoruz?
- Gömülü sırlar — kod içine sabitlenmiş API anahtarı, gizli anahtar, veritabanı şifresi
- Sertifika sabitleme (pinning) — trafiği araya girerek dinleme mümkün mü
- Yerel depolama — cihazda şifresiz saklanan token/veri
- Root/jailbreak tespiti — atlatılabiliyor mu
- Ekran koruma — uygulama arka plana alınınca içerik gizleniyor mu
- Derin bağlantı (deep link) — dışarıdan tetiklenen yetkisiz ekran açılışı
Neden ayrı test gerekiyor?
Web testinde tarayıcı tarafı görülür; API'de ise doğrudan veri katmanı konuşulur. Ayrıca mobil uygulamanın derlenmiş dosyası, kod okumayı bilen biri için açık kitaptır. API ve mobil testini web testiyle birlikte yapmak, zincirleme senaryoların (mobil uygulamadan sızan anahtarla API'ye erişim gibi) ortaya çıkmasını sağlar.
Ücretsiz ön değerlendirme
Kapsamı yazın; hangi testlerin gerektiğini, süreyi ve fiyat aralığını 24 saat içinde yazılı bildiririz.
Teklif İste