Elle couvre le cycle de vie des API : savoir quelles interfaces existent, définir leurs frontières de confiance et leurs schémas, authentifier les appelants, autoriser chaque opération et objet, valider les messages, contraindre l'usage des ressources, protéger identifiants et transport, superviser le comportement et retirer les anciennes versions en sécurité.
Les API exposent des capacités métier lisibles par machine, de sorte que des requêtes techniquement valides peuvent néanmoins être abusives. Un utilisateur authentifié peut demander l'enregistrement d'un autre client, énumérer des identifiants, automatiser un flux de travail coûteux ou fournir des données qu'un service en aval traite de manière dangereuse. Une protection efficace combine donc les contrôles de passerelle et de bord avec l'autorisation et les règles métier implémentées dans l'application.
Points clés
Maintenir un inventaireConsigner responsables, versions, environnements, schémas, classifications de données, dépendances, exposition et état de retrait, y compris les API non documentées ou oubliées.
Appliquer identité et autorisationValider jetons et audiences, utiliser une authentification client appropriée et vérifier les permissions au niveau de l'objet, de la propriété et de la fonction sur chaque requête.
Contraindre entrée et consommationValider structure et contenu, limiter la taille des requêtes et les opérations coûteuses, contrôler pagination et concurrence, et ne renvoyer que les données nécessaires.
Exploiter en sécuritéProtéger clés et jetons, chiffrer le transport, journaliser les événements pertinents pour la sécurité sans fuiter de secrets, tester les cas d'abus et vérifier le comportement des API tierces.
Limite importanteUne passerelle d'API ou un WAF peut rejeter de nombreuses requêtes malformées ou connues comme mauvaises, mais il ne peut en général pas déterminer si une action métier d'apparence valide est autorisée, sûre ou frauduleuse sans le contexte de l'application.