API (программный интерфейс приложения) — набор правил, по которым одна программа запрашивает данные или функции у другой.
Как работает API
API описывает, какие запросы программа может отправлять, в каком формате и что получит в ответ. Например, приложение погоды отправляет HTTP-запрос к API метеосервиса и получает прогноз в формате JSON. Распространённые подходы:
- REST — ресурсы адресуются URL и методами HTTP (GET, POST, PUT, DELETE);
- GraphQL — клиент запрашивает ровно те поля, которые нужны;
- gRPC и другие бинарные протоколы для быстрого обмена между сервисами;
- локальные API операционных систем и библиотек, например Windows API.
Современные веб- и мобильные приложения, облачные сервисы и ИИ-модели почти целиком построены на API.
Чем API важны для безопасности
API открывают бизнес-логику и данные напрямую, часто без защиты, которая есть у веб-интерфейса. OWASP API Security Top 10 (2023) перечисляет самые частые ошибки; первая из них — нарушение авторизации на уровне объектов (BOLA): достаточно поменять ID в запросе, чтобы получить данные другого клиента. Другие типичные проблемы: слабая аутентификация, лишние данные в ответах, отсутствие ограничения частоты запросов и забытые «теневые» версии API. Утёкшие API-ключи в публичных репозиториях — постоянный источник утечек.
Рекомендации
- Проверяйте авторизацию для каждого объекта на стороне сервера, а не только при входе.
- Используйте стандартную аутентификацию (OAuth 2.0, короткоживущие токены) и храните ключи в менеджере секретов.
- Ограничивайте частоту запросов, валидируйте входные данные и ведите актуальный реестр API.
- Сканируйте репозитории на утёкшие секреты и немедленно отзывайте скомпрометированные ключи.