He estado encontrando cada vez más clientes que necesitan sus puntos finales de API (generalmente REST) analizados para detectar vulnerabilidades y quería llegar para ver si alguien tiene algunas recomendaciones más allá de lo que he estado haciendo.
Estoy muy familiarizado con la hoja de trucos de seguridad REST de OWASP y he creado una serie de API por lo que sé que debo buscar métodos HTTP, CSRF, divulgación de datos confidenciales, validación de entradas, configuraciones SSL, etc., pero me falta. ¿cualquier cosa? ¿Qué técnicas están haciendo todos para ir más allá y encontrar una vulnerabilidad / explotación de API? ¿Alguna herramienta recomendada que haga el trabajo mejor que un buen proxy y rizo de intercepción?