Eine Programmierschnittstelle (API) ist ein festgelegter Satz von Regeln, über den ein Programm Daten oder Funktionen eines anderen Programms abruft.
Wie eine API funktioniert
Eine API beschreibt, welche Anfragen ein Programm stellen darf, in welchem Format und was es zurückbekommt. Eine Wetter-App sendet zum Beispiel eine HTTP-Anfrage an die API eines Wetterdienstes und erhält die Vorhersage als JSON. Verbreitete Ansätze:
- REST – Ressourcen werden über URLs und HTTP-Methoden (GET, POST, PUT, DELETE) angesprochen;
- GraphQL – der Client fragt genau die benötigten Felder ab;
- gRPC und andere binäre Protokolle für schnelle Kommunikation zwischen Diensten;
- lokale APIs von Betriebssystemen und Bibliotheken, etwa die Windows-API.
Moderne Web- und Mobil-Apps, Cloud-Dienste und KI-Modelle bauen fast vollständig auf APIs auf.
Warum APIs für die Sicherheit wichtig sind
APIs legen Geschäftslogik und Daten direkt offen, oft ohne den Schutz einer Weboberfläche. Die OWASP API Security Top 10 (2023) nennt die häufigsten Fehler; Platz eins ist Broken Object Level Authorization (BOLA): Wer eine ID in der Anfrage ändert, erhält die Daten eines anderen Kunden. Weitere typische Probleme sind schwache Authentifizierung, zu viele Daten in Antworten, fehlende Ratenbegrenzung und vergessene „Schatten“-API-Versionen. Geleakte API-Schlüssel in öffentlichen Code-Repositories sind eine ständige Ursache von Datenpannen.
Empfehlungen
- Prüfen Sie die Autorisierung für jedes Objekt serverseitig, nicht nur beim Login.
- Verwenden Sie Standard-Authentifizierung (OAuth 2.0, kurzlebige Tokens) und speichern Sie Schlüssel in einem Secrets-Manager.
- Setzen Sie Ratenbegrenzung, Eingabevalidierung und ein aktuelles API-Inventar um.
- Durchsuchen Sie Repositories nach geleakten Geheimnissen und tauschen Sie betroffene Schlüssel sofort aus.