Mastodon Mastodon Mastodon Mastodon

API

Оновлено: · CyberSecureFox Editorial Team

API (прикладний програмний інтерфейс) — набір правил, за якими одна програма запитує дані чи функції в іншої.

Як працює API

API описує, які запити програма може надсилати, у якому форматі й що отримає у відповідь. Наприклад, застосунок погоди надсилає HTTP-запит до API метеосервісу й отримує прогноз у форматі JSON. Поширені підходи:

  • REST — ресурси адресуються URL і методами HTTP (GET, POST, PUT, DELETE);
  • GraphQL — клієнт запитує саме ті поля, які потрібні;
  • gRPC та інші бінарні протоколи для швидкого обміну між сервісами;
  • локальні API операційних систем і бібліотек, наприклад Windows API.

Сучасні веб- і мобільні застосунки, хмарні сервіси та ШІ-моделі майже повністю побудовані на API.

Чим API важливі для безпеки

API відкривають бізнес-логіку й дані напряму, часто без захисту, який має вебінтерфейс. OWASP API Security Top 10 (2023) перелічує найчастіші помилки; перша з них — порушення авторизації на рівні об’єктів (BOLA): достатньо змінити ID у запиті, щоб отримати дані іншого клієнта. Інші типові проблеми: слабка автентифікація, зайві дані у відповідях, відсутність обмеження частоти запитів і забуті «тіньові» версії API. Витоки API-ключів у публічних репозиторіях — постійне джерело інцидентів.

Рекомендації

  • Перевіряйте авторизацію для кожного об’єкта на боці сервера, а не лише під час входу.
  • Використовуйте стандартну автентифікацію (OAuth 2.0, короткоживучі токени) і зберігайте ключі в менеджері секретів.
  • Обмежуйте частоту запитів, валідуйте вхідні дані й ведіть актуальний реєстр API.
  • Скануйте репозиторії на витоки секретів і негайно відкликайте скомпрометовані ключі.
Синоніми:
Прикладний програмний інтерфейс, Інтерфейс прикладного програмування