Az API-életciklusra terjed ki: annak ismerete, mely felületek léteznek, megbízhatósági határaik és sémáik definiálása, hívók hitelesítése, minden művelet és objektum jogosítása, üzenetek validálása, erőforrás-használat korlátozása, hitelesítő adatok és átvitel védelme, viselkedés monitorozása és a régi verziók biztonságos kivonása.
Az API-k géppel olvasható üzleti képességeket exponálnak, így a technikailag érvényes kérések még mindig visszaélésszerűek lehetnek. Egy hitelesített felhasználó egy másik ügyfél rekordját kérheti, azonosítókat enumerálhat, költséges munkafolyamatot automatizálhat, vagy olyan adatot adhat meg, amelyet egy downstream szolgáltatás nem biztonságosan bízik meg. A hatékony védelem ezért átjáró- és peremkontrollokat kombinál az alkalmazásban megvalósított jogosítással és üzleti szabályokkal.
Legfontosabb pontok
Tartson fenn leltártRögzítse a tulajdonosokat, verziókat, környezeteket, sémákat, adatosztályozásokat, függőségeket, expozíciót és kivonási állapotot, beleértve a nem dokumentált vagy elfelejtett API-kat.
Kényszerítse ki az identitást és jogosítástValidálja a tokeneket és közönségeket, használjon megfelelő klienshitelesítést, és ellenőrizze az objektum-, tulajdonság- és függvényszintű jogosultságokat minden kérésnél.
Korlátozza a bemenetet és fogyasztástValidálja a szerkezetet és tartalmat, korlátozza a kérés méretét és költséges műveleteket, kontrollálja a lapozást és konkurenciát, és csak a szükséges adatot adja vissza.
Üzemeltesse biztonságosanVédje a kulcsokat és tokeneket, titkosítsa az átvitelt, naplózza a biztonsági szempontból releváns eseményeket titkok szivárogtatása nélkül, tesztelje a visszaélés-eseteket, és ellenőrizze a harmadikfél-API-k viselkedését.
Fontos korlátAz API-átjáró vagy WAF sok rosszul formált vagy ismerten rossz kérést elutasíthat, de jellemzően nem tudja megállapítani, hogy egy érvényesnek látszó üzleti művelet jogosult, biztonságos vagy csaló-e alkalmazáskontextus nélkül.