Modern API Security
Analisadores de GraphQL, SOAP/WSDL, WebSocket e JWT em uma única plataforma, com descoberta compartilhada e sessão compartilhada.
REST é a metade fácil da cobertura de APIs modernas. A WASViking® traz analisadores de primeira classe para os protocolos que as ferramentas legadas de DAST ignoram ou vendem como SKUs separados: GraphQL, SOAP/WSDL, WebSocket e JWT.
GraphQL
15 detectores em três tiers.
Tier 1: superfície
- Introspecção ativada (conforme a política do ambiente).
- Divulgação de informações pelo modo de sugestões.
- Respostas de erro verbosas.
- Argumentos de lista sem limite.
- Vazamento de campos obsoletos (deprecated).
Tier 2: autorização
- BOLA (Broken Object-Level Authorization), CWE-639 critical.
- Autorização em nível de campo entre sessões, CWE-863 high.
- Bypass da allowlist de APQ, CWE-863 critical.
- Bypass de persisted queries, CWE-639 high.
Tier 3: DoS (opt-in)
- Ataque de profundidade com limite configurável.
- Ataque de aliases.
- Abuso de batching.
Os detectores de DoS ficam desativados por padrão; ative-os no perfil de scan se o seu ambiente puder ser sondado com segurança usando amplificação por profundidade e por aliases.
SOAP / WSDL
Parser completo de WSDL 1.1 e 2.0, envelopes que respeitam os tipos, além de uma extensão de contexto SOAP para o restante do catálogo de analisadores:
- XXE (XML External Entity).
- XML bomb / billion laughs.
- Injeção de XPath.
- Spoofing de SOAPAction.
- Bypass de WS-Security.
- SQLi, CmdInj e SSRF em contexto SOAP pelo motor de classes de injeção.
- Divulgação de informações via WSDL: vazamentos de endpoints internos, hierarquias de tipos e listas de operações.
- Detecção de fault verboso.
O parser de WSDL produz um mapa tipado de operações; o analisador gera envelopes que obedecem ao schema, e não payloads aleatórios.
WebSocket
11 classes de detecção:
- CSWSH (Cross-Site WebSocket Hijacking).
- Upgrade sem autenticação (handshake aceito sem credenciais).
- Token na URL (material de autenticação acessível via referrer / logs de proxy).
- Texto claro com cookies.
- Downgrade de subprotocolo.
- Erro verboso em frames de close.
- XSS via mensagem (o servidor reflete o conteúdo da mensagem em um sink do DOM).
- SQLi / CmdInj / SSRF / JSON / Path Traversal em nível de mensagem.
- Compression bomb (opt-in).
- Vazamento por broadcast (um cliente recebe dados de outro cliente).
- Vazamento de dados sensíveis (PII / secrets em mensagens comuns).
Validado contra o alvo de testes da WASViking em todas as 11 classes.
JWT avançado
Ataques da Wave 1 e da Wave 2:
- Confusão de algoritmo (
alg: none, troca de HS para RS). - Recuperação de segredo fraco (dicionário offline + força bruta direcionada).
- Confusão de kid (path traversal no claim
kid). - Descoberta de JWKS em caminhos proprietários.
- Descoberta automática de JWT em login por formulário (detecta a emissão de JWT no login).
- Visibilidade dos claims decodificados (o conteúdo bruto do claim é exibido no achado; decisão deliberada para visibilidade enterprise sob contrato).
- Aviso de WAF quando um alvo rejeita as sondas de maneira uniforme.
Descoberta compartilhada
Os quatro analisadores consomem o Target Discovery compartilhado:
- Crawler de SPA com navegador headless para endpoints atrás de um shell JS.
- Ingestão de OpenAPI 3.x e Swagger 2.x.
- Introspecção de GraphQL, se ativada.
- Parse de WSDL a partir de
?wsdlou de uma URL informada pelo operador. - Robots, sitemap, login com tratamento de CSRF.
A saída da descoberta alimenta todos os analisadores, então um endpoint GraphQL descoberto durante o crawl de uma API REST ainda recebe os testes certos.
Sessão autenticada compartilhada
As execuções autenticadas estabelecem uma única sessão de login por formulário. Os analisadores de SQL Injection, XSS, JWT, GraphQL, SOAP e WebSocket consomem todos a mesma sessão. Um login, uma sessão, todos os analisadores.
O que ele não faz
- Não gera clientes (sem geração de SDK).
- Não atua como proxy para gravar tráfego real.
- Não implementa testes de segurança positiva (allow-listing).
Para testes de segurança positiva, use a WASViking junto com uma suíte de testes contract-first. Essa combinação é o retrato de uma segurança de APIs madura na prática.
Configuração
Não há um controle separado. A cobertura de APIs segue a configuração do
scan: escolha um perfil que cubra APIs (api_jwt para trabalhos com
REST, GraphQL e JWT; soap para serviços SOAP) e anexe ao alvo o
documento OpenAPI ou WSDL, a lista de endpoints ou as URLs de seed.
Consulte Perfis e templates de scan
e o checklist de ativação de módulos.
