# Mi az API-biztonság?

> Az API-biztonság az alkalmazásprogramozási felületeket és az általuk exponált adatokat és szolgáltatásokat védő kontrollok tervezése, megvalósítása, tesztelése és üzemeltetése.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/application-programming-interface-security/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Az API-életciklusra terjed ki: annak ismerete, mely felületek léteznek, megbízhatósági határaik és sémáik definiálása, hívók hitelesítése, minden művelet és objektum jogosítása, üzenetek validálása, erőforrás-használat korlátozása, hitelesítő adatok és átvitel védelme, viselkedés monitorozása és a régi verziók biztonságos kivonása.

Az API-k géppel olvasható üzleti képességeket exponálnak, így a technikailag érvényes kérések még mindig visszaélésszerűek lehetnek. Egy hitelesített felhasználó egy másik ügyfél rekordját kérheti, azonosítókat enumerálhat, költséges munkafolyamatot automatizálhat, vagy olyan adatot adhat meg, amelyet egy downstream szolgáltatás nem biztonságosan bízik meg. A hatékony védelem ezért átjáró- és peremkontrollokat kombinál az alkalmazásban megvalósított jogosítással és üzleti szabályokkal.

### Legfontosabb pontok

- **Tartson fenn leltárt:** Rögzítse a tulajdonosokat, verziókat, környezeteket, sémákat, adatosztályozásokat, függőségeket, expozíciót és kivonási állapotot, beleértve a nem dokumentált vagy elfelejtett API-kat.
- **Kényszerítse ki az identitást és jogosítást:** Validálja a tokeneket és közönségeket, használjon megfelelő klienshitelesítést, és ellenőrizze az objektum-, tulajdonság- és függvényszintű jogosultságokat minden kérésnél.
- **Korlátozza a bemenetet és fogyasztást:** Validálja a szerkezetet és tartalmat, korlátozza a kérés méretét és költséges műveleteket, kontrollálja a lapozást és konkurenciát, és csak a szükséges adatot adja vissza.
- **Üzemeltesse biztonságosan:** Védje a kulcsokat és tokeneket, titkosítsa az átvitelt, naplózza a biztonsági szempontból releváns eseményeket titkok szivárogtatása nélkül, tesztelje a visszaélés-eseteket, és ellenőrizze a harmadikfél-API-k viselkedését.
- **Fontos korlát:** Az API-átjáró vagy WAF sok rosszul formált vagy ismerten rossz kérést elutasíthat, de jellemzően nem tudja megállapítani, hogy egy érvényesnek látszó üzleti művelet jogosult, biztonságos vagy csaló-e alkalmazáskontextus nélkül.

### Kapcsolódó kifejezések

[API-átjáró](<https://yellowcube.eu/hu/glossary/application-programming-interface-gateway/>) · [Webalkalmazási tűzfal (WAF)](<https://yellowcube.eu/hu/glossary/web-application-firewall/>) · [Hitelesítés](<https://yellowcube.eu/hu/glossary/authentication/>) · [Jogosítás](<https://yellowcube.eu/hu/glossary/authorization/>) · [OAuth 2.0](<https://yellowcube.eu/hu/glossary/oauth-2-0/>) · [Alkalmazásbiztonság](<https://yellowcube.eu/hu/glossary/application-security/>)

### Források

[NIST SP 800-228 update 1: Guidelines for API Protection for Cloud-Native Systems](https://csrc.nist.gov/pubs/sp/800/228/upd1/final) · [OWASP API Security Project](https://owasp.org/www-project-api-security/) · [OWASP API Security Top 10 – 2023](https://owasp.org/API-Security/editions/2023/en/0x03-introduction/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

