Was steht in Ihrer API-Spezifikation, das ein Angreifer zuerst liest?
Fügen Sie Ihre OpenAPI- oder Swagger-Spezifikation ein. Sie bekommen sofort zwei Noten, jeden belegten Befund mit Fundstelle im Dokument, die Prüfaufträge für einen Live-Test — und die ehrliche Liste dessen, was ein Dokument nicht zeigen kann. Ohne Anmeldung, ohne einen einzigen Request an Ihre API.
Ihre Spezifikation wird ausschließlich im Arbeitsspeicher verarbeitet und nie gespeichert. Es wird kein einziger Request an Ihre API gesendet. Im Bericht erscheinen nur Feldnamen, nie Beispielwerte. Der Dienst wird als Open Source veröffentlicht; wer nichts hochladen darf, betreibt ihn dann intern.
Belegt
Aus dem Dokument ablesbar, mit JSON-Pointer auf die Fundstelle. Nur das bewertet die Note.
Prüfauftrag
Starke Indizien, aber statisch nicht entscheidbar — die Liste dessen, was zu testen wäre.
Laufzeitlücke
Was kein Dokument zeigt: Token-Prüfung, Objektberechtigung, CORS, Header. Namentlich, nie bewertet.
Sie suchen den vollständigen Live-Test? Zu sectestx