Optimum Web
техническое партнёрство
5 июня 2026
← Вернуться в блог

Пентест API в 2026 году: 7 реальных утечек, которые остановил бы один тест на проникновение

Безопасность
Пентест API
OWASP API Top 10
BOLA
Время чтения: 14 мин

Коротко (за 30 секунд). API — главный вектор атак в 2026 году. BOLA (нарушение авторизации на уровне объекта) — причина более 40% уязвимостей API. В России за 2025 год утекло свыше 1,3 млрд записей персональных данных, а с 30 мая 2025 года за утечку грозит оборотный штраф до 500 млн ₽ и уголовная ответственность по ст. 272.1 УК РФ — лично для руководителя. Каждую из утечек ниже остановил бы ручной пентест API по методике OWASP API Top 10. Optimum Web проводит пентест REST и GraphQL API: фиксированная цена, до 50 эндпоинтов, 7 рабочих дней, ретест включён.

В мае 2024 года злоумышленник получил доступ к API партнёрского портала Dell и выгрузил данные 49 млн клиентов. Причина: API не ограничивал частоту запросов и не проверял, имеет ли право партнёр выгружать такой объём. Пентестер нашёл бы это в первый час работы.

В том же году утечка через API в здравоохранении раскрыла более 11 млн медицинских карт — потому что API проверял, авторизован ли пользователь, но не проверял, имеет ли он право видеть данные конкретного пациента. Это классический BOLA. Пентестер проверяет это на каждом эндпоинте.

Это не экзотические взломы. Это одни и те же уязвимости из OWASP API Security Top 10, которые находят в первые 2–3 часа любого профессионального пентеста. Вопрос не в том, есть ли эти дыры в вашем API. Вопрос в том, найдёте ли вы их раньше, чем кто-то другой.


Почему именно сейчас: новая цена утечки в России

До 2025 года утечка в России означала репутационный ущерб и штраф в десятки тысяч рублей — сумму, которую крупный бизнес списывал как операционную погрешность. Теперь правила изменились радикально.

Оборотные штрафы (с 30 мая 2025 года, поправки в ст. 13.11 КоАП). За утечку персональных данных юрлицам грозят фиксированные штрафы в миллионы рублей, а за повторную масштабную утечку — оборотный штраф в размере 1–3% годовой выручки, но не менее 20 млн и не более 500 млн ₽. За утечку биометрии штраф достигает 20 млн ₽ уже с первого инцидента.

Уголовная ответственность (с декабря 2024 года, ст. 272.1 УК РФ, ФЗ № 421-ФЗ). Впервые в российском законодательстве появилась прямая уголовная статья за незаконный сбор, хранение, передачу и использование персональных данных, полученных неправомерным путём. Она может коснуться лично первых лиц компании и ответственных должностных лиц — вплоть до лишения свободы.

Масштаб проблемы. По данным аналитиков, за 2025 год из российских организаций утекло свыше 1,3 млрд записей персональных данных. Лидер по числу инцидентов второй год подряд — сфера торговли (онлайн- и офлайн-ритейл), а среднее число утёкших записей на один инцидент растёт несколько лет подряд. То есть это не вопрос «если», а вопрос «когда» — и теперь у этого «когда» есть ценник в полмиллиарда рублей и уголовная статья.

Пентест API за фиксированную цену на этом фоне — не статья расходов, а самая дешёвая страховка, которую может купить бизнес.

Что реально утекает в России: кейсы 2024–2025

Это не абстрактная угроза. Вот лишь несколько публично известных утечек из российских сервисов — масштаб и состав данных говорят сами за себя:

  • Доставка еды («Достаевский») — в открытый доступ попало свыше 3 млн записей клиентов и сотрудников (2024).
  • Микрозаймы («Qzaem») — свыше 8 млн записей: ФИО, телефоны, паспортные данные, СНИЛС, ИНН, суммы и сроки займов. Полный набор для кредитного мошенничества.
  • Автопроизводитель (KIA Россия) — данные около 500 тыс владельцев автомобилей, опубликованы хакерами в январе 2025.
  • Госсектор и крупные инфраструктуры — в 2025 году именно этот сегмент стал лидером по объёму скомпрометированных данных в РФ.

Важная оговорка: по большинству российских утечек публично раскрывают только объём и состав данных, но не техническую первопричину. Поэтому мы не утверждаем, что каждая из них — следствие конкретной уязвимости API. Но это ровно те категории данных (клиентские базы, паспорта, финансовая информация), которые в первую очередь раскрываются через незащищённые API — и которые проверяет пентест. Чтобы показать механику на разобранных до уровня первопричины примерах, ниже разберём семь международных утечек, где техническая причина задокументирована.


Почему API — главная поверхность атак в 2026 году

Любое современное приложение — это API. Мобильное приложение общается с REST API. Веб-фронтенд вызывает GraphQL. Партнёры интегрируются через вебхуки. Внутренние микросервисы обмениваются данными по gRPC. Платежи проходят через сторонний API. Поверхность атаки огромна — и продолжает расти:

  • BOLA (нарушение авторизации на уровне объекта) — причина более 40% уязвимостей API
  • Некорректная аутентификация — фактор более чем в 30% взломов API
  • Избыточное раскрытие данных встречается в 34% инцидентов с API
  • Атаки с захватом учётных записей через API за год выросли с 35% до 46%
  • DDoS-атаки на API в 2025 году выросли более чем на 200%
  • Сторонние интеграции служат точкой входа в более чем 25% взломов API

7 реальных утечек и что нашёл бы пентест

Семь взломов 2024–2025 годов — каждый эксплуатировал уязвимость из OWASP API Security Top 10, которую ручной пентест ловит в первые часы работы.

Утечка 1: Dell — 49 млн записей клиентов (май 2024)

Что произошло: через незащищённый API партнёрского портала злоумышленник получил доступ к 49 млн записей — имена, физические адреса, информация о заказах.

Уязвимость: API не ограничивал частоту запросов и не отслеживал аномалии. Атакующий делал тысячи запросов в минуту, выкачивая всю клиентскую базу. API также не проверял, должен ли партнёр иметь доступ к такому объёму данных.

Что нашёл бы пентест: обход ограничения частоты запросов (OWASP API4:2023 — неограниченное потребление ресурсов) и нарушение авторизации (OWASP API1:2023 — BOLA). Обе проверки — стандарт любого пентеста API.

Утечка 2: Здравоохранение — 11 млн медкарт (2024)

Что произошло: API проверял факт авторизации пользователя, но не проверял право доступа к конкретной медкарте.

Уязвимость: классический BOLA. Подменив ID пациента в запросе (/api/patients/12345/api/patients/12346), любой авторизованный пользователь получал доступ к полной медкарте любого другого.

Что нашёл бы пентест: BOLA — №1 в OWASP API Top 10 и первое, что проверяется. Создаём два тестовых аккаунта, пробуем достать данные аккаунта B под учёткой аккаунта A, фиксируем отсутствие проверки. Находится за минуты.

Утечка 3: Сторонний сервис заявок — 64 млн записей (2025)

Что произошло: сторонний API для приёма заявок раскрыл персональные данные около 64 млн человек — имена, адреса, история занятости.

Уязвимость: API находился под управлением стороннего вендора со слабым контролем безопасности. Дыра была в API подрядчика — но репутационный удар получил заказчик.

Что нашёл бы пентест: избыточное раскрытие данных (OWASP API3:2023) и недостаточный контроль доступа на интеграции с подрядчиком. Именно поэтому пентест должен охватывать сторонние интеграции, а не только собственные эндпоинты.

Утечка 4: Финтех — 2,6 млн финансовых записей (2025)

Что произошло: утечка из-за неправильно сконфигурированных эндпоинтов. Данные транзакций и счетов были доступны без должной авторизации.

Уязвимость: ошибка конфигурации безопасности (OWASP API8:2023). Эндпоинты, которые должны были быть только для внутреннего использования, оказались доступны из публичного интернета. Настройки по умолчанию не поменяли после деплоя.

Что нашёл бы пентест: пентестер перечисляет все публично доступные эндпоинты, выявляет те, что должны быть внутренними, и фиксирует ошибку конфигурации. Пятиминутная проверка против многомиллионной утечки.

Утечка 5: Соцплатформа — хеши паролей и 2FA-секреты (2024)

Что произошло: уязвимость API соцсети раскрыла bcrypt-хеши паролей, 2FA-секреты и токены сброса пароля. Атакующие перебирали пользователей, увеличивая последовательные ID.

Уязвимость: две дыры сразу — BOLA (последовательные ID без проверки авторизации) и избыточное раскрытие данных (API отдавал внутренние поля — хеши паролей, которым не место в ответе).

Что нашёл бы пентест: перебор последовательных ID ловится в первые 10 минут — это хрестоматийный BOLA. Избыточное раскрытие данных фиксируется при разборе содержимого ответов API.

Утечка 6: Телеком — доступ к устройствам клиентов (июнь 2024)

Что произошло: эндпоинты API удалённого управления у телеком-оператора не требовали аутентификации вообще. Атакующие могли запрашивать и менять настройки устройств и данные аккаунтов клиентов.

Уязвимость: нарушение аутентификации (OWASP API2:2023). Эндпоинты просто не требовали авторизации — кто знал URL, тот и получал доступ.

Что нашёл бы пентест: проверка доступа к каждому эндпоинту без учётных данных — первый шаг любого пентеста API. Тестер обращается к каждому эндпоинту без авторизации и сразу фиксирует те, что отдают данные клиентов.

Утечка 7: Платёжная интеграция — мошеннические платежи через legacy API (2025)

Что произошло: атакующие перехватили устаревшие платёжные интеграции и проводили мошеннические платежи через скимминг карт минимум на 49 интернет-магазинах.

Уязвимость: теневые API (shadow API) — устаревшие эндпоинты, которые команда безопасности больше не контролировала, но которые оставались активными с устаревшими настройками защиты.

Что нашёл бы пентест: обнаружение и инвентаризация теневых API — часть современной методики. Тестер перечисляет все эндпоинты (включая legacy/устаревшие), выявляет не покрытые текущими средствами защиты и рекомендует отключить или защитить их.


🕵️ Пентест API — фикс-прайс · 7 рабочих дней
Ручной тест по OWASP API Top 10. До 50 эндпоинтов, REST или GraphQL. Анализ потоков авторизации, коллекция Postman/Burp, ретест включён. Поймал бы каждую утечку выше.
Заказать пентест API →

OWASP API Security Top 10: что именно тестируется

OWASP API Security Top 10 (редакция 2023, актуальна в 2026) — отраслевой стандарт методики пентеста API.

API1:2023 — BOLA (нарушение авторизации на уровне объекта). Пользователь A получает доступ к данным пользователя B, поменяв ID в запросе. Более 40% уязвимостей API. Создаём несколько тестовых аккаунтов, пробуем достать чужие ресурсы, тестируем каждый эндпоинт с последовательными ID, UUID и подменой параметров.

API2:2023 — Нарушение аутентификации. Слабая или отсутствующая аутентификация позволяет выдавать себя за других или ходить по эндпоинтам без учётки. Тестируем доступ без авторизации, истечение и повторное использование токенов, сброс пароля, обход MFA, устойчивость к credential stuffing.

API3:2023 — Нарушение авторизации на уровне свойств объекта. API отдаёт лишнее (хеши паролей, флаги администратора) или позволяет менять поля только для чтения. Разбираем каждый ответ на предмет лишних полей и пробуем mass assignment через POST/PUT/PATCH.

API4:2023 — Неограниченное потребление ресурсов. Нет лимитов на запросы — возможны массовый сбор данных, брутфорс, отказ в обслуживании. Шлём быстрые параллельные запросы, тестируем batch-эндпоинты с раздутыми payload, пробуем исчерпать ресурсы сложными запросами (особенно атаки на глубину в GraphQL).

API5:2023 — Нарушение авторизации на уровне функций. Обычные пользователи получают доступ к админ-функциям, вызывая админские эндпоинты напрямую. Картируем все эндпоинты администратора и пробуем достучаться до каждого под обычной учёткой.

API6:2023 — Неограниченный доступ к чувствительным бизнес-процессам. Бизнес-процессы (покупка, бронирование) можно злоупотреблять в масштабе. Автоматизируем критичные сценарии и тестируем злоупотребления: массовые покупки, повторное использование промокодов, реферальный фрод.

API7:2023 — SSRF (подделка запросов на стороне сервера). API обманом заставляют обращаться к внутренним системам. Внедряем внутренние URL и эндпоинты облачных метаданных (AWS IMDS 169.254.169.254) в параметры URL, адреса вебхуков и функции импорта файлов.

API8:2023 — Ошибка конфигурации безопасности. Настройки по умолчанию, лишние HTTP-методы, многословные ошибки, отсутствие заголовков, неправильный CORS. Проверяем каждый эндпоинт на все HTTP-методы, разбираем ответы об ошибках на утечки, проверяем CORS, заголовки безопасности и конфигурацию TLS.

API9:2023 — Некорректная инвентаризация. Теневые API, устаревшие эндпоинты и недокументированный функционал в обход защиты. Перечисляем все эндпоинты через документацию, анализ трафика и фаззинг.

API10:2023 — Небезопасное потребление сторонних API. Ваш API доверяет данным сторонних API без валидации — открывается инъекция через цепочку поставок. Выявляем все сторонние интеграции и проверяем, валидируются ли и санируются ли внешние данные.


Что вы получаете по итогам пентеста

Каждый проект Optimum Web даёт пять конкретных результатов:

  • Отчёт по покрытию OWASP API Top 10 — каждый эндпоинт сопоставлен со всеми 10 категориями. По каждой находке: описание, уровень критичности (Critical/High/Medium/Low), proof-of-concept (точный запрос/ответ), оценка влияния и шаги по устранению.
  • Анализ потоков аутентификации и авторизации — полный разбор генерации токенов, управления сессиями, ролевого доступа и авторизации на уровне объектов по всем ролям.
  • Коллекция Postman или Burp Suite — каждый протестированный запрос в исполняемом виде. Ваши разработчики воспроизводят любую находку, чтобы понять и устранить её. Это не теоретический отчёт — это исполняемое доказательство.
  • Ретест критичных и высоких находок — после того как ваша команда устранит критичные и высокие находки, мы проверяем, что фиксы работают. Один ретест в течение 30 дней, включён в цену.
  • Документ-доказательство для соответствия — находки сопоставлены с требованиями 152-ФЗ, приказов ФСТЭК (№ 17, 21, 239), требований ЦБ для финсектора (683-П, 802-П, ГОСТ Р 57580) и международных стандартов (ISO 27001, PCI DSS). Готово к предъявлению регулятору или аудитору.

Почему автоматические сканеры не заменяют пентест API

Сканеры (Burp Suite в автоматическом режиме, OWASP ZAP, тесты Postman) полезны, но принципиально ограничены:

Возможность Автосканер Ручной пентест
Обнаружение BOLA ❌ Не понимает бизнес-логику ✅ Тестирует доступ на уровне каждого объекта
Злоупотребление бизнес-логикой ❌ Нет бизнес-контекста ✅ Тестирует реальные сценарии злоупотреблений
Анализ потоков аутентификации ⚠️ Только базовые проверки ✅ Тестирует весь жизненный цикл авторизации
Цепочки уязвимостей ❌ Тестирует по отдельности ✅ Связывает мелкие находки в критичные
Атаки на GraphQL ⚠️ Ограниченно ✅ Интроспекция, глубина, батчинг, алиасы
Поиск теневых API ⚠️ Только по документации ✅ Активное перечисление и фаззинг
Доказательства для регулятора ❌ Шаблонный отчёт ✅ Привязка к 152-ФЗ, ФСТЭК, ЦБ, ISO, PCI DSS

Сканер находит простое. Пентестер находит то, что реально эксплуатируют в настоящих утечках.


Когда нужен пентест API

Триггер Почему
Запуск нового API Найти уязвимости раньше атакующих
Крупное обновление версии API Новый код = новые потенциальные дыры
Перед проверкой регулятора / аттестацией Роскомнадзор, ФСТЭК и аудиторы ждут свежие доказательства тестирования
После инцидента безопасности Оценить остаточную поверхность атаки
Ежегодно (минимум) Требование по защите ПДн + меняющийся ландшафт угроз
Новая сторонняя интеграция Проверить, что она не создаёт новую поверхность атаки
Последний пентест был больше 12 месяцев назад API изменился, угрозы эволюционировали

Часто задаваемые вопросы

Сколько стоит пентест API?
В Optimum Web ручной пентест по OWASP API Top 10 для API до 50 эндпоинтов стоит фиксированную сумму (оплата в рублях или долларах). В цену входит всё тестирование, отчёт, коллекция Postman/Burp, доказательства для соответствия и один ретест. Для сравнения: у крупных ИБ-компаний аналогичный объём стоит в несколько раз дороже.

Чем пентест API отличается от сканирования уязвимостей?
Сканирование автоматическое — инструмент шлёт запросы и ищет известные паттерны. Пентест ручной — инженер по безопасности думает как атакующий, тестируя бизнес-логику, потоки авторизации и цепочки уязвимостей, которые автоматика пропускает. BOLA — уязвимость №1 (более 40% всех дыр API) — почти никогда не обнаруживается сканерами.

Вы тестируете GraphQL?
Да. GraphQL требует специфичного тестирования сверх REST: интроспекция (может ли атакующий вытащить схему?), атаки на глубину запросов (вложенные запросы, кладущие сервер), злоупотребление батчингом, авторизация на уровне полей и перечисление через алиасы.

Не сломает ли тестирование мой production?
Рекомендуем тестировать на staging. Если нужен production — избегаем разрушающих действий (без удаления данных и остановки сервиса). Все тесты логируются и могут быть остановлены мгновенно.

Нужен ли пентест API для соответствия требованиям?
Да. Управление уязвимостями и тестирование безопасности — требование при защите ПДн (152-ФЗ, приказы ФСТЭК), для финсектора (требования ЦБ, ГОСТ Р 57580), а также международных стандартов ISO 27001, SOC 2 и PCI DSS. Отсутствие свежего пентеста — типичное замечание при проверке.

Сколько эндпоинтов вы тестируете за фиксированную цену?
До 50 эндпоинтов (отдельных путей API с методами). Для API с более чем 50 эндпоинтами тестируем 50 наиболее рисковых (аутентификация, платежи, данные пользователей, админ-функции) и даём отдельную смету на полное покрытие.

Что нужно предоставить до старта?
Документацию API (спецификацию OpenAPI/Swagger или коллекцию Postman), тестовые учётные записи минимум для 2 ролей (обычный пользователь + администратор) и доступ к staging (рекомендуется). Если документации нет — выполняем обнаружение API в рамках работы.


Не хотите делать это сами?
Пентест API (OWASP API Top 10). До 50 эндпоинтов, REST или GraphQL. Все категории, все роли, тестирование бизнес-логики, GraphQL-атаки, ретест включён.

⏱ 7 рабочих дней · ✓ гарантия · ⭐ 4.8/5
Заказать пентест API →

*Источники по нормативной базе и статистике утечек: ст. 13.11 КоАП РФ (ред. с 30.05.2025), ст. 272.1 УК РФ (ФЗ № 421-ФЗ), 152-ФЗ, приказы ФСТЭК, отчёты InfoWatch / F6 по утечкам в РФ за 2025 год. Международные кейсы утечек — публичные отчёты Pynt.io, Equixly, SQ Magazine, CybelAngel.*

все статьи
Безопасность5 мин

Требований по безопасности всё больше, а специалистов взять негде. Что делать бизнесу в Казахстане

Требования по информационной безопасности в Казахстане растут, а квалифицированных специалистов не хватает. Разбираем, почему бизнесу выгоднее заказывать пентест у внешней команды.

Безопасность7 мин

Отзыв SSL-сертификатов GlobalSign в России в 2026 году: риски и решения для ИТ

Японский УЦ GlobalSign принудительно отзывает SSL-сертификаты в Рунете. Разбираем технические причины, последствия для бизнеса и варианты экстренной миграции.

Безопасность14 мин

Пентест API в 2026 году: 7 реальных утечек, которые остановил бы один тест на проникновение

С 30 мая 2025 года — оборотные штрафы до 500 млн ₽ и уголовная ответственность за утечки. BOLA — причина 40% уязвимостей API. Разбираем 7 реальных утечек и методику OWASP API Top 10. Пентест API: фикс-прайс, до 50 эндпоинтов, 7 дней, ретест включён.

Автоматизация5 мин

Как мигрировать с Zapier на n8n: пошаговое руководство для бизнеса

Zapier заблокировал оплату из России? Разбираем как перенести автоматизации на n8n без потери функционала. Пошаговое руководство с реальными примерами.

Автоматизация7 мин

Автоматизация бизнес-процессов: с чего начать в 2026 году

Разбираем как начать автоматизацию бизнес-процессов: какие процессы автоматизировать первыми, какие инструменты выбрать и сколько это стоит. Практическое руководство для малого и среднего бизнеса.

Инфраструктура11 мин

Миграция с облака на VDS в 2026 году: когда это выгодно бизнесу в России и СНГ

Разбираем экономическую выгоду, регуляторные требования 152-ФЗ и технические нюансы миграции с AWS/GCP на локальные VDS-провайдеры в России в 2026 году.

закупки6 мин

Как снизить предвзятость в закупках: роль AI‑платформ на российском рынке

Узнайте, как AI‑платформы для закупок помогают снизить предвзятость при выборе поставщиков в России. Автоматизация тендеров, data‑driven решения и соответствие 44‑ФЗ и 223‑ФЗ.

Optimum Web5 мин

Цена неправильного найма: почему один ошибочный разработчик обходится дороже, чем комиссия партнёра

В найме разработчиков бизнес чаще всего боится двух вещей: дорого и долго. Но есть риск куда опаснее — ошибочный найм.

Optimum Web6 мин

Аутстаффинг vs. найм: что действительно выгоднее для технологического бизнеса

Когда компании нужен разработчик, вопрос обычно формулируется просто: нанимать в штат или подключать аутстафф?

Руководства для клиентов7 мин

Что делать, когда заканчивается поддержка ПО?

Когда поставщик ПО прекращает поддержку, бизнес сталкивается с рисками: сбоями, потерей данных и юридическими проблемами.

Руководства для клиентов5 мин

Как WordPress и AI превращают сайт в интеллектуальную бизнес-платформу

WordPress давно перестал быть просто системой для управления контентом. В сочетании с технологиями искусственного интелека он превращается в мощную платформу.

Найм разработчиков5 мин

Найм через партнёра: инвестиция в скорость и рост, а не расход

Почему найм внутри компании обходится дороже: скрытые затраты, вовлечённость команды и потеря скорости разработки. Разбираем преимущества найма через технического партнёра Optimum Web и как это снижает риски и ускоряет рост.

стоимость задержки найма5 мин

Стоимость задержки найма: скрытый убыток, который компании недооценивают

Что такое стоимость задержки найма и почему незакрытая позиция Senior/Middle разработчика приводит к большим убыткам. Разбираем влияние на продукт, сроки, команду и финансы, а также объясняем, как Optimum Web сокращает время найма в 3–4 раза.

AI7 мин

Telegram AI Bot: Как нейросети меняют бизнес-коммуникации в СНГ

Узнайте, как автоматизировать продажи и поддержку в Telegram с помощью ИИ. Снижение нагрузки на менеджеров на 70%, интеграция с CRM и поддержка 24/7.

Логистика7 мин

Автоматизация логистики в РФ и СНГ: Как снизить издержки и ускорить доставку в 2026 году

Узнайте, как автоматизация склада (WMS) и транспорта (TMS) снижает издержки на 30%. Внедрение ИТ-решений в России, Казахстане и СНГ.

AI5 мин

ИИ-агенты vs Чат-боты: Кто на самом деле заменит отдел продаж в 2026 году?

Разница между чат-ботами и ИИ-агентами в Telegram для бизнеса в СНГ. Автономные продажи, умное бронирование и автоматизация документооборота.

Финтех6 мин

Финтех 2026: как банкам и МФО адаптироваться к цифровым валютам и автоматизации

Тренды финтеха 2026: цифровой рубль, цифровой тенге, BNPL-регулирование и автоматизация. Узнайте, как банкам и МФО подготовиться к изменениям и избежать финансовых потерь.