# Čo je bezpečnosť API?

> Bezpečnosť API (API security) je návrh, implementácia, testovanie a prevádzka kontrol, ktoré chránia aplikačné programové rozhrania a údaje a služby, ktoré odhaľujú.

- Kanonická URL: https://yellowcube.eu/sk/glossary/application-programming-interface-security/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Zahŕňa životný cyklus API: poznanie, ktoré rozhrania existujú, definovanie ich hraníc dôvery a schém, autentifikáciu volajúcich, autorizáciu každej operácie a objektu, validáciu správ, obmedzenie použitia prostriedkov, ochranu poverení a transportu, monitorovanie správania a bezpečné vyradenie starých verzií.

API odhaľujú strojovo čitateľné podnikové schopnosti, takže technicky platné žiadosti môžu byť stále zneužívajúce. Autentifikovaný používateľ môže žiadať záznam iného zákazníka, enumerovať identifikátory, automatizovať drahý workflow alebo dodať údaje, ktorým downstream služba dôveruje nebezpečne. Účinná ochrana preto kombinuje kontroly brány a okraja s autorizáciou a podnikovými pravidlami implementovanými v aplikácii.

### Kľúčové body

- **Udržiavať inventár:** Zaznamenávať vlastníkov, verzie, prostredia, schémy, klasifikácie údajov, závislosti, expozíciu a stav vyradenia, vrátane nezdokumentovaných alebo zabudnutých API.
- **Vymáhať identitu a autorizáciu:** Validovať tokeny a audiences, použiť vhodnú autentifikáciu klienta a kontrolovať oprávnenia na úrovni objektu, vlastnosti a funkcie pri každej žiadosti.
- **Obmedziť vstup a spotrebu:** Validovať štruktúru a obsah, limitovať veľkosť žiadostí a drahé operácie, riadiť stránkovanie a súbežnosť a vracať len potrebné údaje.
- **Prevádzkovať bezpečne:** Chrániť kľúče a tokeny, šifrovať transport, logovať bezpečnostne relevantné udalosti bez úniku secrets, testovať prípady zneužitia a overiť správanie API tretích strán.
- **Dôležité obmedzenie:** API gateway alebo WAF dokáže zamietnuť mnoho deformovaných alebo známych zlých žiadostí, ale zvyčajne nedokáže určiť, či je platne vyzerajúca podniková akcia autorizovaná, bezpečná alebo podvodná bez aplikačného kontextu.

### Súvisiace pojmy

[API gateway](<https://yellowcube.eu/sk/glossary/application-programming-interface-gateway/>) · [Firewall webových aplikácií (web application firewall, WAF)](<https://yellowcube.eu/sk/glossary/web-application-firewall/>) · [Autentifikácia](<https://yellowcube.eu/sk/glossary/authentication/>) · [Autorizácia](<https://yellowcube.eu/sk/glossary/authorization/>) · [OAuth 2.0](<https://yellowcube.eu/sk/glossary/oauth-2-0/>) · [Bezpečnosť aplikácií](<https://yellowcube.eu/sk/glossary/application-security/>)

### Zdroje

[NIST SP 800-228 update 1: Guidelines for API Protection for Cloud-Native Systems](https://csrc.nist.gov/pubs/sp/800/228/upd1/final) · [OWASP API Security Project](https://owasp.org/www-project-api-security/) · [OWASP API Security Top 10 – 2023](https://owasp.org/API-Security/editions/2023/en/0x03-introduction/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

