Пока все продолжают долбить SQLi и XSS, самые дорогие баги лежат в API. И чаще всего их не ловит ни WAF, ни Gateway.
Где искать деньги ⤵️
👻 Shadow API — «призраки» продакшена
Как искать:
— Перебор версий:/v1, /v2, /v3, /beta, /internal
— Старые мобильные приложения (через proxy)
— Wayback + старые Swagger/OpenAPI
— Fuzzing путей (ffuf, dirsearch)
Что находят:
— Неаутентифицированные методы
— Старую бизнес-логику
— Отладочные функции
🧟 Zombie API — «мы же отключили»
Проверяем:
— Deprecated endpoints
— Старые changelog
— Невалидные, но рабочие маршруты
— Методы без rate limit
Часто там:
— Старые ACL
— Упрощённая авторизация
— Устаревшие проверки ролей
📎 Orphan API — сироты схемы
Если эндпоинт есть в OpenAPI, но по нему нет реального трафика — значит его никто не трогает и не тестирует.
Это идеальная точка для:
— BOLA
— Mass Assignment
— IDOR
⚠️ Почему WAF вам не помеха:
API ломают не «инъекциями», а логикой.
✅ BOLA — меняем user_id
✅ Mass Assignment — добавляем is_admin: true
✅ Excessive Data Exposure — получаем лишние поля
🐸 Библиотека хакера
#breach_breakdown