# Qu'est-ce que la sécurité des API ?

> La sécurité des API est la conception, l'implémentation, le test et l'exploitation de contrôles qui protègent les interfaces de programmation d'application ainsi que les données et les services qu'elles exposent.

- URL canonique: https://yellowcube.eu/fr/glossary/application-programming-interface-security/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle couvre le cycle de vie des API : savoir quelles interfaces existent, définir leurs frontières de confiance et leurs schémas, authentifier les appelants, autoriser chaque opération et objet, valider les messages, contraindre l'usage des ressources, protéger identifiants et transport, superviser le comportement et retirer les anciennes versions en sécurité.

Les API exposent des capacités métier lisibles par machine, de sorte que des requêtes techniquement valides peuvent néanmoins être abusives. Un utilisateur authentifié peut demander l'enregistrement d'un autre client, énumérer des identifiants, automatiser un flux de travail coûteux ou fournir des données qu'un service en aval traite de manière dangereuse. Une protection efficace combine donc les contrôles de passerelle et de bord avec l'autorisation et les règles métier implémentées dans l'application.

### Points clés

- **Maintenir un inventaire:** Consigner responsables, versions, environnements, schémas, classifications de données, dépendances, exposition et état de retrait, y compris les API non documentées ou oubliées.
- **Appliquer identité et autorisation:** Valider jetons et audiences, utiliser une authentification client appropriée et vérifier les permissions au niveau de l'objet, de la propriété et de la fonction sur chaque requête.
- **Contraindre entrée et consommation:** Valider structure et contenu, limiter la taille des requêtes et les opérations coûteuses, contrôler pagination et concurrence, et ne renvoyer que les données nécessaires.
- **Exploiter en sécurité:** Protéger clés et jetons, chiffrer le transport, journaliser les événements pertinents pour la sécurité sans fuiter de secrets, tester les cas d'abus et vérifier le comportement des API tierces.
- **Limite importante:** Une passerelle d'API ou un WAF peut rejeter de nombreuses requêtes malformées ou connues comme mauvaises, mais il ne peut en général pas déterminer si une action métier d'apparence valide est autorisée, sûre ou frauduleuse sans le contexte de l'application.

### Termes associés

[Passerelle d'API](<https://yellowcube.eu/fr/glossary/application-programming-interface-gateway/>) · [Pare-feu d'applications web (WAF)](<https://yellowcube.eu/fr/glossary/web-application-firewall/>) · [Authentification](<https://yellowcube.eu/fr/glossary/authentication/>) · [Autorisation](<https://yellowcube.eu/fr/glossary/authorization/>) · [OAuth 2.0](<https://yellowcube.eu/fr/glossary/oauth-2-0/>) · [Sécurité des applications](<https://yellowcube.eu/fr/glossary/application-security/>)

### Sources

[NIST SP 800-228 update 1: Guidelines for API Protection for Cloud-Native Systems](https://csrc.nist.gov/pubs/sp/800/228/upd1/final) · [OWASP API Security Project](https://owasp.org/www-project-api-security/) · [OWASP API Security Top 10 – 2023](https://owasp.org/API-Security/editions/2023/en/0x03-introduction/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

