ua

Тестування безпеки API для відповідності GDPR

Клієнт:
BookingSync — французька платформа для управління короткостроковою орендою нерухомості
Галузь:
Розробка програмного забезпечення
Фокус:
Захист персональних даних користувачів, які взаємодіють через вебпортал та API
 
Основний виклик:
Перевірка безпеки API-ендпоінтів задля запобігання витоку персональних даних та несанкціонованого доступу
Ринок:
Міжнародний (переважно Європа)
Надані послуги:
Gray-box тестування на проникнення API-ендпоінтів
Ключові висновки
  • Оцінено потоки даних API для забезпечення відповідності GDPR
  • Надано рішення для покращення захисту персональних даних
  • Виявлено кілька low-level вразливостей
  • Знижено ризик витоку даних та репутаційних втрат
  • 100%
    відповідність кращим практикам безпеки API
    3+
    low-level вразливості знайдено та усунено
    3
    тижні тривалість тестування
    Тестування безпеки API для відповідності GDPR
    Чи завжди розширення API безпечне для платформи? Міжнародна компанія BookingSync вирішила не ризикувати й ініціювала перевірку своїх API-точок доступу. Команда Datami провела gray-box пентест і виявила low-level вразливості. Отримані рекомендації дозволили BookingSync підвищити захист API та мінімізувати ризики витоку даних.

    BookingSync — французька технологічна компанія, яка пропонує платформу для управління короткостроковою орендою нерухомості. BookingSync обслуговує міжнародний ринок, переважно країни Європи, і щодня забезпечує зручний доступ тисячам орендодавців та орендарів через вебпортал і API-інтеграції.

    Хоча компанія не працює в регульованій галузі, вона обробляє великі обсяги персональних даних користувачів, що робить захист системи надзвичайно важливим.

     

    Завдання та виклики
    Основні побоювання BookingSync — несанкціонований доступ до API та можливий витік даних. Тому компанія ініціювала планову перевірку безпеки, щоб уникнути репутаційних ризиків.

    Метою проєкту стала перевірка наявності потенційних вразливостей в API-точках доступу та стійкості до зовнішніх загроз.

    Завдання для команди:
     
    • 1. Провести gray-box пентест актуальних API-ендпоінтів.
    • 2. Перевірити наявність вразливостей, які можуть призвести до компрометації даних, та оцінити рівень безпеки.
    • 3. Підготувати глибокий звіт з рекомендаціями щодо покращення документації API та майбутніх тестувань.
    icon
    Penetration testing
    Gray-box пентест точок доступу API
    icon
    Ідентифікація вразливостей
    Виявлення та пріоритезація ризиків
    icon
    Звіт і рекомендації
    Детальний звіт, поради для покращення безпеки

    Наш підхід

    Для перевірки безпеки API-точок доступу французької платформи BookingSync Datami застосувала пентест із gray-box підходом: команда мала частковий доступ до технічної документації, що дозволило детально дослідити логіку роботи ендпоінтів і типові сценарії доступу.

    Ми поєднали автоматизовані перевірки за допомогою Burp Suite API Scan та ручні методи тестування — це забезпечило комплексне охоплення типових і нетипових векторів атак.

     

    Gray-box

    Gray-box

    Тестування проводилося з частковим доступом до внутрішньої інформації, що дозволило змоделювати типові дії потенційного зловмисника з базовим рівнем знань і доступу, наближеним до реальних ризиків.
     
    Основні етапи роботи та рішення

    Команда Datami провела тестування API платформи BookingSync із фокусом на виявлення вразливостей, що можуть призвести до витоку персональних даних. Застосовано комбінацію автоматизованого сканування Burp Suite API Scan та ручного аналізу.

    Процес складався з таких етапів:

     

    • Підготовка
      Аналіз документації, планування перевірки, вибір актуальних точок доступу.
    • Тестування
      Gray-box пентест API автоматизованими та ручними методами з перевіркою автентифікації та стійкості до несанкціонованого доступу.
    • Аналіз і звіт
      Підготовка звіту з описом low-level вразливостей і рекомендаціями щодо покращення безпеки та документації.
    Як ми можемо вам допомогти?

    Кожне прикладне дослідження кібербезпеки, яке ми розв’язуємо, передбачає глибокий аналіз, індивідуальні рішення та результати, які можна вимірювати.
    Datami вже допомогла понад 600 компаніям посилити їхній цифровий захист — і ми можемо зробити те саме для вашого бізнесу.
    Готові діяти?

    Почнемо з безкоштовної консультації!
    Результати та рекомендації

    Результати та рекомендації

    До початку проєкту рівень ризику був невизначеним: BookingSync постійно розширювала API-точки доступу без повного аудиту безпеки, що створювало потенційні загрози витоку персональних даних.

    Під час gray-box penetration testing команда Datami виявила кілька low-level вразливостей, які не становили критичної загрози, але могли бути використані для несанкціонованого доступу.

    Datami надала BookingSync такі рекомендації:

    1. Регулярно перевіряти нові API-ендпоінти на відповідність безпековим вимогам.
    2. Удосконалити структуру й деталізацію API-документації.
    3. Впровадити внутрішній процес безперервного тестування API перед релізами.

    Після реалізації рекомендацій покращився рівень безпеки платформи, а ризик компрометації через API знизився. Компанія уникла потенційного витоку даних, який міг призвести до репутаційних втрат.

    Проєкт виконано за 3 тижні — це майже вдвічі швидше за типовий ринковий термін (4–6 тижнів). Критичних інцидентів не зафіксовано, а всі виявлені вразливості було оперативно усунуто.

    Наші сертифікати

    Datami – компанія з кібербезпеки, кваліфікація якої підтверджена 26 сертифікаціями та міжнародними стандартами. Це дозволяє нам виконувати завдання різної складності, дотримуючись вимог до безпеки, конфіденційності та етичних практик.
    Ключові висновки проєкту

    Завдяки тестуванню від Datami, BookingSync отримала актуальну картину стану безпеки API, усунула ризики низького рівня та сформувала чіткий план подальших дій. Проєкт допоміг зміцнити захист персональних даних користувачів і запобігти потенційним витокам.

    Цей кейс є підтвердженням того, навіть технологічні компанії з розвинутими цифровими продуктами потребують регулярного тестування на проникнення для підтримки належного рівня безпеки.

     

    Напрям
    До проєкту
    Після впровадження
    Стан безпеки
    Невизначений ризик через постійне розширення API
    Покращено, виявлено та усунуто кілька low-level вразливостей
    Критичні вразливості
    Не зафіксовано, але були потенційні загрози доступу
    Критичних вразливостей не виявлено
    Компрометація акаунтів
    Теоретично можлива через API-логіку
    Ризики знижено завдяки покращенню автентифікації
    Відповідність безпеці
    Часткова відповідність практикам
    Досягнуто відповідності кращим практикам захисту API
    Строки
    Стандартно 4–6 тижнів
    Реалізовано за 3 тижні
    Більше історій успіху з Datami
    Перегляньте приклади інших проєктів
    Cloudflare Zero Trust і SIEM для SaaS-платформи
    Cloudflare Zero Trust і SIEM для SaaS-платформи
    • MTTD скоротився до 1–2 годин
    • False positives зменшились на 50–65%
    Послуги:
    Впровадження Cloudflare Zero Trust і Wazuh SIEM
    Серп. 4, 2026
    Відновлення WordPress-сайту після зламу
    Відновлення WordPress-сайту після зламу
    • Систему повністю очищено від backdoor-інфекції та webshell
    • Видалено 9 несанкціонованих admin-акаунтів
    Послуги:
    Аудит безпеки WordPress (White-box)
    Серп. 4, 2026
    Впровадження SIEM Wazuh для фінансової компанії
    Впровадження SIEM Wazuh для фінансової компанії
    • Забезпечено готовність до аудиту PCI DSS та ISO 27001
    • Кількість хибних спрацювань знижено на 60–70%
    Послуги:
    Впровадження SIEM (Wazuh)
    Лип. 1, 2026
    Security image
    Готові оцінити безпеку вашого проєкту?
    Звертайтеся в Datami — ми допоможемо вам визначити ризики, посилити вашу кібербезпеку та впевнено пройти сертифікацію.
    Cтатті Datami
    Чому AI-токени створюють новий клас ризиків для смартконтрактів Олександр Філіпов
    Олександр Філіпов
    Чому AI-токени створюють новий клас ризиків для смартконтрактів

    Смартконтракт може пройти Solidity-аудит без зауважень і все одно лишитися вразливим - якщо частину рішень приймає ШІ. Розбираємо на реальному аудиті з 40

    4 хв. Серп. 4, 2026
    Коли AI зустрічається зі смартконтрактами: як prompt injection створює нову поверхню атаки у Web3 Олександр Філіпов
    Олександр Філіпов
    Коли AI зустрічається зі смартконтрактами: як prompt injection створює нову поверхню атаки у Web3

    Смартконтракт може пройти найретельніший аудит - а продукт усе одно виявиться вразливим. Достатньо, щоб AI прочитав ончейн-текст як команду, а не як дані. Розбираємо новий клас ризиків на знахідці Datami.

    3 хв. Серп. 3, 2026
    Самостійне оцінювання кіберризиків: 6 прогалин, які фінтех помічає останніми Олександр Філіпов
    Олександр Філіпов
    Самостійне оцінювання кіберризиків: 6 прогалин, які фінтех помічає останніми

    Більшість компаній дізнаються про свої слабкі місця не від власної команди, а від партнера на due diligence або від зловмисника. Розбираємо, які прогалини у фінтеху залишаються непоміченими найдовше й чому.

    4 хв. Лип. 27, 2026
    Замовте консультацію
    Ми цінуємо вашу конфіденційність
    Ми використовуємо файли cookie для забезпечення максимально зручного використання наших послуг, підготовки персональної реклами чи контенту, а також для аналізу нашого трафіку. Натискаючи "Прийняти все", ви погоджуєтесь на використання файлів cookie. Політика використання файлів cookie