> For the complete documentation index, see [llms.txt](https://davidjosearaujo.gitbook.io/online-courses/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://davidjosearaujo.gitbook.io/online-courses/api-penetration-testing-course/introduction.md).

# Introduction

### Course by [APIsec University](https://university.apisec.ai/)

The[ ](https://university.apisec.ai/)[API Penetration Testing Course](https://www.apisecuniversity.com/courses/api-penetration-testing) will guide you through actively testing web application programming interfaces (APIs) for security flaws. This course is a self-paced, practical guide that will show you the tools and techniques that can be leveraged to attack APIs. Although the skills that you will pick up in this course can be applied to a variety of APIs, the primary focus will be on REST APIs.

The ACE training will help you get your hands on the keyboard and walk you through the API hacking process. In this course, you will learn how to discover APIs, interact with endpoints, and exploit several weaknesses like Broken Authentication, Mass Assignment, and Broken Object Level Authorization. By the end of this course, you will have the skill set to thoroughly test web APIs.

## Who is this for?

ACE is great for anyone interested in dedicating time to learning how to test APIs for security weaknesses. This course was meant to help improve the skills of bug bounty hunters, developers, and penetration testers. Before taking this course it would help to have a basic understanding of how web apps and APIs work.

The ACE course is completely free for anyone that wants to learn about API hacking. Those who would like to certify their knowledge can take the ACE exam. The ACE exam is a six-hour practical assessment of your ability to test APIs and find vulnerabilities. Students who pass the exam will receive the (ACE) certification.

## Index

1. [Setting Up](/online-courses/api-penetration-testing-course/setting-up.md)
   1. [Tools](/online-courses/api-penetration-testing-course/setting-up/tools.md)
   2. [Hacking Lab](/online-courses/api-penetration-testing-course/setting-up/hacking-lab.md)
2. [API Reconnaissance](/online-courses/api-penetration-testing-course/api-reconnaissance/introduction-to-api-reconnaissance.md)
   1. [Introduction to API Reconnaissance](/online-courses/api-penetration-testing-course/api-reconnaissance/introduction-to-api-reconnaissance.md)
   2. [Passive Reconnaissance](/online-courses/api-penetration-testing-course/api-reconnaissance/passive-reconnaissance.md)
      1. [Google Dorking](/online-courses/api-penetration-testing-course/api-reconnaissance/passive-reconnaissance/google-dorking.md)
      2. [GitDorking](/online-courses/api-penetration-testing-course/api-reconnaissance/passive-reconnaissance/gitdorking.md)
      3. [TruffleHog](/online-courses/api-penetration-testing-course/api-reconnaissance/passive-reconnaissance/trufflehog.md)
      4. [API Directories](/online-courses/api-penetration-testing-course/api-reconnaissance/passive-reconnaissance/api-directories.md)
      5. [Shodan](/online-courses/api-penetration-testing-course/api-reconnaissance/passive-reconnaissance/shodan.md)
      6. [The Wayback Machine](/online-courses/api-penetration-testing-course/api-reconnaissance/passive-reconnaissance/the-wayback-machine.md)
   3. [Active Reconnaissance](/online-courses/api-penetration-testing-course/api-reconnaissance/active-reconnaissance.md)
      1. [Nmap](/online-courses/api-penetration-testing-course/api-reconnaissance/active-reconnaissance/nmap.md)
      2. [OWASP Amass](/online-courses/api-penetration-testing-course/api-reconnaissance/active-reconnaissance/owasp-amass.md)
      3. [Directory Brute-force with Gobuster](/online-courses/api-penetration-testing-course/api-reconnaissance/active-reconnaissance/directory-brute-force-with-gobuster.md)
      4. [Kiterunner](/online-courses/api-penetration-testing-course/api-reconnaissance/active-reconnaissance/kiterunner.md)
      5. [DevTools](/online-courses/api-penetration-testing-course/api-reconnaissance/active-reconnaissance/devtools.md)
3. [Endpoint Analysis](/online-courses/api-penetration-testing-course/endpoint-analysis/reverse-engineering-an-api.md)
   1. [Reverse Engineering an API](/online-courses/api-penetration-testing-course/endpoint-analysis/reverse-engineering-an-api.md)
   2. [Excessive Data Exposure](/online-courses/api-penetration-testing-course/endpoint-analysis/excessive-data-exposure.md)
      1. [Assessment](/online-courses/api-penetration-testing-course/endpoint-analysis/assessment.md)
4. [Scanning APIs](/online-courses/api-penetration-testing-course/scanning-apis/finding-security-misconfigurations.md)
   1. [Finding Security Misconfigurations](/online-courses/api-penetration-testing-course/scanning-apis/finding-security-misconfigurations.md)
   2. [Scanning APIs with OWASP ZAP](/online-courses/api-penetration-testing-course/scanning-apis/scanning-apis-with-owasp-zap.md)
      1. [Assessment](/online-courses/api-penetration-testing-course/scanning-apis/assessment.md)
5. [Authentication Attacks](/online-courses/api-penetration-testing-course/authentication-attacks/classic-authentication-attacks.md)
   1. [Classic Authentication Attacks](/online-courses/api-penetration-testing-course/authentication-attacks/classic-authentication-attacks.md)
      1. [Note on Base64 Encoding](/online-courses/api-penetration-testing-course/authentication-attacks/classic-authentication-attacks/note-on-base64-encoding.md)
   2. [API Token Attacks](/online-courses/api-penetration-testing-course/authentication-attacks/token-attacks.md)
      1. [Assessment](/online-courses/api-penetration-testing-course/authentication-attacks/assessment.md)
6. [Exploiting API Authorization](/online-courses/api-penetration-testing-course/exploiting-api-authorization/exploiting-api-authorization.md)
   1. [Exploiting API Authorization](/online-courses/api-penetration-testing-course/exploiting-api-authorization/exploiting-api-authorization.md)
   2. [Broken Object Level Authorization (BOLA)](/online-courses/api-penetration-testing-course/exploiting-api-authorization/broken-object-level-authorization-bola.md)
   3. [Broken Function Level Authorization (BFLA)](/online-courses/api-penetration-testing-course/exploiting-api-authorization/broken-function-level-authorization-bfla.md)
   4. [Assessment](/online-courses/api-penetration-testing-course/exploiting-api-authorization/assessment.md)
7. [Improper Assets Management](/online-courses/api-penetration-testing-course/improper-assets-management/improper-assets-management.md)
   1. [Improper Assets Management](/online-courses/api-penetration-testing-course/improper-assets-management/improper-assets-management.md)
   2. [Finding Improper Assets Management Vulnerabilities](/online-courses/api-penetration-testing-course/improper-assets-management/finding-improper-assets-management-vulnerabilities.md)
   3. [Assessment](/online-courses/api-penetration-testing-course/improper-assets-management/assessment.md)
8. [Mass Assignment Attacks](/online-courses/api-penetration-testing-course/mass-assignment/mass-assignment-attacks.md)
   1. [Mass Assignment Attacks](/online-courses/api-penetration-testing-course/mass-assignment/mass-assignment-attacks.md)
   2. [Other Mass Assignment Vectors](/online-courses/api-penetration-testing-course/mass-assignment/other-mass-assignment-vectors.md)
   3. [Hunting for Mass Assignment](/online-courses/api-penetration-testing-course/mass-assignment/hunting-for-mass-assignment.md)
   4. [Assessment](/online-courses/api-penetration-testing-course/mass-assignment/assessment.md)
9. [Exploiting Server-Side Request Forgery](/online-courses/api-penetration-testing-course/exploiting-server-side-request-forgery/server-side-request-forgery.md)
   1. [Exploiting Server-Side Request Forgery](/online-courses/api-penetration-testing-course/exploiting-server-side-request-forgery/server-side-request-forgery.md)
   2. [Types of SSRF](/online-courses/api-penetration-testing-course/exploiting-server-side-request-forgery/types-of-ssrf.md)
   3. [Ingredients for SSRF](/online-courses/api-penetration-testing-course/exploiting-server-side-request-forgery/ingredients-for-ssrf.md)
   4. [Testing for SSRF](/online-courses/api-penetration-testing-course/exploiting-server-side-request-forgery/testing-for-ssrf.md)
   5. [Assessment](/online-courses/api-penetration-testing-course/exploiting-server-side-request-forgery/assessment.md)
10. [Injection Vulnerabilities](/online-courses/api-penetration-testing-course/injection-vulnerabilities/testing-for-injection-vulnerabilities.md)
    1. [Testing for Injection Vulnerabilities](/online-courses/api-penetration-testing-course/injection-vulnerabilities/testing-for-injection-vulnerabilities.md)
    2. [Discovering Injection Vulnerabilities](/online-courses/api-penetration-testing-course/injection-vulnerabilities/discovering-injection-vulnerabilities.md)
       1. [SQL Injection Metacharacters](/online-courses/api-penetration-testing-course/injection-vulnerabilities/discovering-injection-vulnerabilities/sql-injection-metacharacters.md)
       2. [NoSQL Injection](/online-courses/api-penetration-testing-course/injection-vulnerabilities/discovering-injection-vulnerabilities/nosql-injection.md)
       3. [OS Injection](/online-courses/api-penetration-testing-course/injection-vulnerabilities/discovering-injection-vulnerabilities/os-injection.md)
    3. [Fuzzing Wide with Postman](/online-courses/api-penetration-testing-course/injection-vulnerabilities/fuzzing-wide-with-postman.md)
    4. [Fuzzing Deep with WFuzz](/online-courses/api-penetration-testing-course/injection-vulnerabilities/fuzzing-deep-with-wfuzz.md)
    5. [Assessment](/online-courses/api-penetration-testing-course/injection-vulnerabilities/assessment.md)
11. [Evasion And Combining Techniques](/online-courses/api-penetration-testing-course/evasion-and-combining-techniques/evasive-maneuvers.md)
    1. [Evasive Maneuvers](/online-courses/api-penetration-testing-course/evasion-and-combining-techniques/evasive-maneuvers.md)
    2. [Combining Techniques](/online-courses/api-penetration-testing-course/evasion-and-combining-techniques/combining-techniques.md)
