# Was ist Application Programming Interface (API) Security?

> API-Sicherheit ist Design, Implementierung, Test und Betrieb von Kontrollen, die Application Programming Interfaces sowie die von ihnen offengelegten Daten und Dienste schützen.

- Kanonische URL: https://yellowcube.eu/de/glossary/application-programming-interface-security/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie umfasst den API-Lebenszyklus: zu wissen, welche Schnittstellen existieren, ihre Vertrauensgrenzen und Schemas zu definieren, Aufrufer zu authentifizieren, jede Operation und jedes Objekt zu autorisieren, Nachrichten zu validieren, Ressourcenverbrauch zu begrenzen, Credentials und Transport zu schützen, Verhalten zu überwachen und alte Versionen sicher auszumustern.

APIs legen maschinenlesbare Geschäftsfähigkeiten offen, sodass technisch gültige Anfragen dennoch missbräuchlich sein können. Ein authentifizierter Benutzer könnte den Datensatz eines anderen Kunden anfordern, Kennungen enumerieren, einen kostspieligen Workflow automatisieren oder Daten liefern, denen ein nachgelagerter Dienst unsicher vertraut. Wirksamer Schutz verbindet daher Gateway- und Edge-Kontrollen mit Autorisierung und Geschäftsregeln, die in der Anwendung implementiert sind.

### Wichtigste Punkte

- **Ein Inventar pflegen:** Eigentümer, Versionen, Umgebungen, Schemas, Datenklassifikationen, Abhängigkeiten, Exposition und Ausmusterungsstatus erfassen — einschließlich undokumentierter oder vergessener APIs.
- **Identität und Autorisierung durchsetzen:** Tokens und Audiences validieren, geeignete Client-Authentifizierung verwenden und Berechtigungen auf Objekt-, Eigenschafts- und Funktionsebene bei jeder Anfrage prüfen.
- **Eingabe und Verbrauch begrenzen:** Struktur und Inhalt validieren, Anfragegröße und aufwendige Operationen begrenzen, Paginierung und Gleichzeitigkeit kontrollieren sowie nur nötige Daten zurückgeben.
- **Sicher betreiben:** Schlüssel und Tokens schützen, den Transport verschlüsseln, sicherheitsrelevante Ereignisse ohne Secret-Lecks protokollieren, Missbrauchsfälle testen und das Verhalten von Drittanbieter-APIs verifizieren.
- **Wichtige Einschränkung:** Ein API Gateway oder eine WAF kann viele fehlerhafte oder bekannt bösartige Anfragen ablehnen, kann aber ohne Anwendungskontext üblicherweise nicht bestimmen, ob eine gültig aussehende Geschäftsaktion autorisiert, sicher oder betrügerisch ist.

### Verwandte Begriffe

[Application Programming Interface (API) Gateway](<https://yellowcube.eu/de/glossary/application-programming-interface-gateway/>) · [Web Application Firewall (WAF)](<https://yellowcube.eu/de/glossary/web-application-firewall/>) · [Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>) · [Autorisierung](<https://yellowcube.eu/de/glossary/authorization/>) · [OAuth 2.0](<https://yellowcube.eu/de/glossary/oauth-2-0/>) · [Anwendungssicherheit](<https://yellowcube.eu/de/glossary/application-security/>)

### Quellen

[NIST SP 800-228 update 1: Guidelines for API Protection for Cloud-Native Systems](https://csrc.nist.gov/pubs/sp/800/228/upd1/final) · [OWASP API Security Project](https://owasp.org/www-project-api-security/) · [OWASP API Security Top 10 – 2023](https://owasp.org/API-Security/editions/2023/en/0x03-introduction/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

