Mastodon Mastodon Mastodon Mastodon

API

Обновлено: · CyberSecureFox Editorial Team

API (программный интерфейс приложения) — набор правил, по которым одна программа запрашивает данные или функции у другой.

Как работает API

API описывает, какие запросы программа может отправлять, в каком формате и что получит в ответ. Например, приложение погоды отправляет HTTP-запрос к API метеосервиса и получает прогноз в формате JSON. Распространённые подходы:

  • REST — ресурсы адресуются URL и методами HTTP (GET, POST, PUT, DELETE);
  • GraphQL — клиент запрашивает ровно те поля, которые нужны;
  • gRPC и другие бинарные протоколы для быстрого обмена между сервисами;
  • локальные API операционных систем и библиотек, например Windows API.

Современные веб- и мобильные приложения, облачные сервисы и ИИ-модели почти целиком построены на API.

Чем API важны для безопасности

API открывают бизнес-логику и данные напрямую, часто без защиты, которая есть у веб-интерфейса. OWASP API Security Top 10 (2023) перечисляет самые частые ошибки; первая из них — нарушение авторизации на уровне объектов (BOLA): достаточно поменять ID в запросе, чтобы получить данные другого клиента. Другие типичные проблемы: слабая аутентификация, лишние данные в ответах, отсутствие ограничения частоты запросов и забытые «теневые» версии API. Утёкшие API-ключи в публичных репозиториях — постоянный источник утечек.

Рекомендации

  • Проверяйте авторизацию для каждого объекта на стороне сервера, а не только при входе.
  • Используйте стандартную аутентификацию (OAuth 2.0, короткоживущие токены) и храните ключи в менеджере секретов.
  • Ограничивайте частоту запросов, валидируйте входные данные и ведите актуальный реестр API.
  • Сканируйте репозитории на утёкшие секреты и немедленно отзывайте скомпрометированные ключи.
Синонимы:
Программный интерфейс приложения, Интерфейс прикладного программирования