Sie umfasst den API-Lebenszyklus: zu wissen, welche Schnittstellen existieren, ihre Vertrauensgrenzen und Schemas zu definieren, Aufrufer zu authentifizieren, jede Operation und jedes Objekt zu autorisieren, Nachrichten zu validieren, Ressourcenverbrauch zu begrenzen, Credentials und Transport zu schützen, Verhalten zu überwachen und alte Versionen sicher auszumustern.
APIs legen maschinenlesbare Geschäftsfähigkeiten offen, sodass technisch gültige Anfragen dennoch missbräuchlich sein können. Ein authentifizierter Benutzer könnte den Datensatz eines anderen Kunden anfordern, Kennungen enumerieren, einen kostspieligen Workflow automatisieren oder Daten liefern, denen ein nachgelagerter Dienst unsicher vertraut. Wirksamer Schutz verbindet daher Gateway- und Edge-Kontrollen mit Autorisierung und Geschäftsregeln, die in der Anwendung implementiert sind.
Wichtigste Punkte
Ein Inventar pflegenEigentümer, Versionen, Umgebungen, Schemas, Datenklassifikationen, Abhängigkeiten, Exposition und Ausmusterungsstatus erfassen — einschließlich undokumentierter oder vergessener APIs.
Identität und Autorisierung durchsetzenTokens und Audiences validieren, geeignete Client-Authentifizierung verwenden und Berechtigungen auf Objekt-, Eigenschafts- und Funktionsebene bei jeder Anfrage prüfen.
Eingabe und Verbrauch begrenzenStruktur und Inhalt validieren, Anfragegröße und aufwendige Operationen begrenzen, Paginierung und Gleichzeitigkeit kontrollieren sowie nur nötige Daten zurückgeben.
Sicher betreibenSchlüssel und Tokens schützen, den Transport verschlüsseln, sicherheitsrelevante Ereignisse ohne Secret-Lecks protokollieren, Missbrauchsfälle testen und das Verhalten von Drittanbieter-APIs verifizieren.
Wichtige EinschränkungEin API Gateway oder eine WAF kann viele fehlerhafte oder bekannt bösartige Anfragen ablehnen, kann aber ohne Anwendungskontext üblicherweise nicht bestimmen, ob eine gültig aussehende Geschäftsaktion autorisiert, sicher oder betrügerisch ist.