LauckedLAUCKED
DiagnosticPentestGuardConformitéTarifs
Obtenir mon diagnostic · 48h
  1. Accueil
  2. /
  3. Pentest PME
  4. /
  5. Audit API
/apiv1.surfacePOST/auth/loginGET/users/{id}POST/payments/chargeNO_AUTH · BROKEN!POST/webhooks/inGET/search?q=FINDINGBOLA / AuthOWASP API1severityHIGH · 7.4CWE-639remediationadd tenantAUDIT · APIOWASP API Security Top 10v1.0 · lauckedROOT · ROUTE · TOKEN
couverture
OWASP API Top 10 · REST + GraphQL
référentiel
OWASP API Security Top 10
finding type
BOLA · API1 · exemple ci-dessous

API exposées

Audit API pour SaaS, applications web et intégrations exposées

Les failles API les plus graves ne sont pas toujours les plus bruyantes. Authorization trop large, BOLA, secrets mal gérés, tokens persistants, endpoints de debug oubliés : un audit API doit tester ce qui est réellement exploitable et prioriser ce qui met vos clients et votre produit en risque.

Demander un diagnostic gratuitVoir l'offre Pentest expertVoir les budgets

L'audit API fait partie de l'offre Pentest expert : surface API cadrée sur devis après diagnostic.

R
Rayan DibOSCPOSEP·CTO & co-fondateur - Laucked

Pentest web & API, audit IA, Toulouse, méthodologie OWASP/PTES

23 mars 2026·9 min de lecture·Fondateurs·LinkedIn

Livrables et priorisation

  • Synthèse dirigeant avec risques critiques et ordre de remédiation.
  • Rapport technique avec scénario, preuve et recommendation par endpoint ou flux.
  • Priorisation pour équipe produit et engineering.
  • Base de preuve réutilisable dans un questionnaire sécurité client ou une revue fournisseur.

Expertise publique

Fondateurs Laucked

Les contenus clés sont reliés aux fondateurs, à des références anonymisées et à des surfaces de preuve consultables sans prise de contact.

Voir les fondateursRéférences et cas clientsPresse et interventions
OSCP · OSEP · OSWE
NDA avant échange
Méthodologie OWASP / PTES
Rapport exécutif + technique
Re-test inclus
Basé en France

Quand un audit API est utile

Une API exposée n’est pas seulement une question d’infra

fit-check · laucked-cli
  • $Vous exposez une API client, partenaire ou mobile sur Internet.
  • $Votre produit SaaS gère plusieurs tenants, rôles ou intégrations sensibles.
  • $Un client vous demande des preuves sur l'auth, l'authorization et les données exposées.
  • $Vous voulez prioriser des corrections réelles plutôt qu'empiler des faux positifs de scan.

Explorateur d’endpoints

Ce qu’on regarde sur chaque endpoint exposé

Pour chaque route, on contrôle l’auth, l’authorization, le scope, le rate-limit, l’exposition de données et le comportement face à des entrées malveillantes. Voici un extrait représentatif d’un audit Laucked, avec le type de finding qu’on remonte.

routes · 5

rest

  • GET/v1/tenants/:id/objects
  • POST/v1/auth/login
  • POST/v1/payments/charge

graphql

  • PATCH/graphql · mutation updateUser

webhook

  • POST/v1/webhooks/in
GET/v1/tenants/:id/objects
200401403

API1 · BOLA

Authorization manquante sur tenant_id

severity HIGH

{
  "error": "broken-object-level-authorization",
  "tenant_observed": "tenant_a",
  "tenant_token": "tenant_b",
  "leak": "lecture autorisée"
}
POST/v1/auth/login
200401500

API4 · Rate limiting

Rate-limit absent sur la route critique

severity MED

{
  "error": "no-rate-limit",
  "endpoint": "/v1/auth/login",
  "evidence": "1 200 attempts / 60 s sans verrou"
}
POST/v1/payments/charge
200401403500

API5 · BFLA

Privilege manquant sur opération financière

severity HIGH

{
  "error": "broken-function-level-authorization",
  "role": "support",
  "operation": "charge",
  "expected_role": "billing.write"
}
PATCH/graphql · mutation updateUser
200401403

API3 · Excessive data

Mutation non scopée sur le champ tenant

severity MED

{
  "error": "excessive-data-exposure",
  "field": "user.tenantId",
  "writable_by": ["tenant.admin", "support"]
}
POST/v1/webhooks/in
200401

API8 · Misconfig

Signature webhook non vérifiée

severity HIGH

{
  "error": "missing-signature-validation",
  "header": "X-Signature",
  "consequence": "spoofing partenaire possible"
}

Référentiel de couverture

Couverture OWASP API Security Top 10 (2023)

L’audit suit le référentiel de référence pour la sécurité des API, complété par nos propres cas de test sur la logique métier. Pour chaque risque, voici ce que nous vérifions concrètement sur votre surface.

  • API1

    Broken Object Level Authorization (BOLA)

    On tente d’accéder aux objets d’un autre tenant/utilisateur en manipulant les identifiants (path, query, body) avec un compte légitime.

  • API2

    Broken Authentication

    Tokens faibles ou non expirés, JWT mal validés, reset de mot de passe contournable, absence de rotation, brute-force possible.

  • API3

    Broken Object Property Level Authorization

    Excessive data exposure et mass assignment : champs sensibles lisibles ou modifiables (role, tenantId, is_admin) hors du périmètre attendu.

  • API4

    Unrestricted Resource Consumption

    Absence de rate-limit sur les routes coûteuses ou critiques (login, export, recherche), pagination non bornée, coûts GraphQL non limités.

  • API5

    Broken Function Level Authorization (BFLA)

    Accès à des fonctions d’administration ou financières depuis un rôle insuffisant (support qui déclenche un charge, user qui atteint /admin).

  • API6

    Unrestricted Access to Sensitive Business Flows

    Abus de flux métier légitimes (création massive de comptes, réservation, achat) sans garde-fou anti-automatisation.

  • API7

    Server Side Request Forgery (SSRF)

    Paramètres d’URL fournis par l’utilisateur (webhooks, import distant) exploités pour atteindre le réseau interne ou les métadonnées cloud.

  • API8

    Security Misconfiguration

    CORS trop permissif, signatures webhook non vérifiées, entêtes de sécurité absents, verbes HTTP non restreints, endpoints de debug exposés.

  • API9

    Improper Inventory Management

    Versions d’API obsolètes (v1 laissée ouverte), endpoints fantômes, environnements de test accessibles depuis Internet, documentation qui fuite des routes.

  • API10

    Unsafe Consumption of APIs

    Confiance excessive envers les API tierces consommées : données non validées, redirections suivies, secrets partenaires trop larges.

Référentiel : OWASP API Security Top 10 · 2023 (owasp.org).

Cas client anonymisé

Plateforme SaaS B2B avec API partenaires et espace multi-tenant

requestcontexte de l’audit

Le produit exposait une API REST consommée par des partenaires, un espace client multi-tenant et des endpoints internes trop largement accessibles depuis Internet.

  • highUn défaut d’autorisation permettait à un tenant de lire des objets appartenant à un autre.
  • medDes endpoints de synchronisation partenaire n’imposaient pas de validation d’origine.
  • medLes tokens d’intégration avaient une durée de vie excessive pour le niveau de risque.
response · 2008 jours après le rapport

Corrections priorisées en 8 jours. La synthèse dirigeant a servi directement dans le questionnaire sécurité du client final.

{
  "remediation": "priorisée par sévérité",
  "lead_time_days": 8,
  "reuse": ["questionnaire client", "revue fournisseur"]
}

Questions fréquentes

Questions fréquentes

?

Quelle différence entre audit API et pentest web classique ?

Un audit API va plus loin sur les contrôles d'accès, le cloisonnement inter-tenant, les scopes, les tokens et les intégrations. C'est souvent la zone la plus sensible d'un SaaS B2B.

?

Testez-vous les API GraphQL comme les API REST ?

Oui. GraphQL a ses propres angles : introspection laissée ouverte, absence de limite de profondeur ou de complexité (déni de service par requête imbriquée), autorisation par résolveur, mutations non scopées. On teste REST, GraphQL et webhooks avec la même exigence de logique métier.

?

Comment testez-vous le cloisonnement multi-tenant ?

On utilise au moins deux comptes de tenants distincts et on tente systématiquement d'accéder, lire ou modifier les objets de l'un depuis l'autre (BOLA/API1), sur chaque route qui porte un identifiant. C'est le défaut le plus fréquent et le plus grave sur un SaaS B2B, et un scanner ne le voit pas car les deux réponses sont des 200 valides.

?

Faites-vous seulement du scan automatisé ?

Non. Le scan peut aider à cartographier, mais l'audit API utile repose sur des tests manuels, de la logique métier et la vérification d'exploitabilité. Chaque finding est validé avec une preuve reproductible, pas remonté sur signature.

?

Quelles APIs sont prioritaires ?

Celles qui exposent des données client, de l'authentification, de l'administration, des flux partenaires ou de la facturation. Plus la logique métier est critique, plus la vérification doit être précise.

?

Faut-il une documentation OpenAPI/Swagger pour l’audit ?

C'est un plus mais pas un prérequis. Une spec OpenAPI accélère le cadrage et la couverture. À défaut, on cartographie la surface à partir du trafic réel, du front qui consomme l'API et d'une session de découverte avec votre équipe.

Vos API portent souvent le risque le plus dur à expliquer

Un audit API utile doit aider à corriger, mais aussi à documenter. Si vos clients, vos partenaires ou vos dirigeants veulent une vue défendable du risque, le travail doit être lisible autant qu’offensif.

Demander un audit APIVoir le centre de confiance

Autres audits Laucked

  • Audit SaaS B2B

    Portail client, back-office, multi-tenant, SSO et logique d'autorisation

  • Audit IA / LLM

    Prompt injection, data leakage, OWASP LLM Top 10 et conformité EU AI Act

  • Audit portail client

    Extranets, espaces clients, rôles, comptes invités et documents exposés

Vue d'ensemble : audit de sécurité informatique
LauckedLAUCKED

Diagnostic de surface, pentest expert (web, API, IA) et Guard pour les PME françaises exposées.

Bât. Gamma, 11 Bd Déodat de Séverac

31770 Colomiers (Toulouse)

+33 6 95 27 70 36
6 certifications et qualifications →
Ils nous font confiance
Occi ServicesStorees+ missions sous NDA →

« Rapport opposable, clair pour la direction et actionnable côté tech. »CEO · retail PME · pentest web 2026

200+
pentests réalisés
40+
vulns critiques
10+
PME accompagnées

Produit

  • Diagnostic gratuit
  • Guard, suivi post-pentest
  • Exemple de rapport pentest
  • Comparatifs neutres
  • Audit Active Directory
  • Red Team
  • SOC managé / MDR
  • Cas d'usage PME
  • Pentest PME
  • Pentest Toulouse
  • Pentest Lyon
  • Pentest Bordeaux
  • Pentest Marseille
  • Pentest Montpellier
  • Pentest Nantes
  • Pentest Paris
  • Pentest Belgique
  • Conformité
  • Méthodologie
  • Tarifs
  • Sécurité

Ressources

  • Blog
  • Références
  • Presse

Entreprise

  • À propos
  • Centre de confiance
  • Auteur
  • Contact
Laucked · SIREN 907 522 304 · TournefeuillePartenaire Vigeon
© 2026 Laucked. Tous droits réservés.
Politique de confidentialitéConditions d'utilisationAddendum de traitement des données
Demander un audit API