Zahŕňa životný cyklus API: poznanie, ktoré rozhrania existujú, definovanie ich hraníc dôvery a schém, autentifikáciu volajúcich, autorizáciu každej operácie a objektu, validáciu správ, obmedzenie použitia prostriedkov, ochranu poverení a transportu, monitorovanie správania a bezpečné vyradenie starých verzií.
API odhaľujú strojovo čitateľné podnikové schopnosti, takže technicky platné žiadosti môžu byť stále zneužívajúce. Autentifikovaný používateľ môže žiadať záznam iného zákazníka, enumerovať identifikátory, automatizovať drahý workflow alebo dodať údaje, ktorým downstream služba dôveruje nebezpečne. Účinná ochrana preto kombinuje kontroly brány a okraja s autorizáciou a podnikovými pravidlami implementovanými v aplikácii.
Kľúčové body
Udržiavať inventárZaznamenávať vlastníkov, verzie, prostredia, schémy, klasifikácie údajov, závislosti, expozíciu a stav vyradenia, vrátane nezdokumentovaných alebo zabudnutých API.
Vymáhať identitu a autorizáciuValidovať tokeny a audiences, použiť vhodnú autentifikáciu klienta a kontrolovať oprávnenia na úrovni objektu, vlastnosti a funkcie pri každej žiadosti.
Obmedziť vstup a spotrebuValidovať štruktúru a obsah, limitovať veľkosť žiadostí a drahé operácie, riadiť stránkovanie a súbežnosť a vracať len potrebné údaje.
Prevádzkovať bezpečneChrániť kľúče a tokeny, šifrovať transport, logovať bezpečnostne relevantné udalosti bez úniku secrets, testovať prípady zneužitia a overiť správanie API tretích strán.
Dôležité obmedzenieAPI gateway alebo WAF dokáže zamietnuť mnoho deformovaných alebo známych zlých žiadostí, ale zvyčajne nedokáže určiť, či je platne vyzerajúca podniková akcia autorizovaná, bezpečná alebo podvodná bez aplikačného kontextu.