API (прикладний програмний інтерфейс) — набір правил, за якими одна програма запитує дані чи функції в іншої.
Як працює API
API описує, які запити програма може надсилати, у якому форматі й що отримає у відповідь. Наприклад, застосунок погоди надсилає HTTP-запит до API метеосервісу й отримує прогноз у форматі JSON. Поширені підходи:
- REST — ресурси адресуються URL і методами HTTP (GET, POST, PUT, DELETE);
- GraphQL — клієнт запитує саме ті поля, які потрібні;
- gRPC та інші бінарні протоколи для швидкого обміну між сервісами;
- локальні API операційних систем і бібліотек, наприклад Windows API.
Сучасні веб- і мобільні застосунки, хмарні сервіси та ШІ-моделі майже повністю побудовані на API.
Чим API важливі для безпеки
API відкривають бізнес-логіку й дані напряму, часто без захисту, який має вебінтерфейс. OWASP API Security Top 10 (2023) перелічує найчастіші помилки; перша з них — порушення авторизації на рівні об’єктів (BOLA): достатньо змінити ID у запиті, щоб отримати дані іншого клієнта. Інші типові проблеми: слабка автентифікація, зайві дані у відповідях, відсутність обмеження частоти запитів і забуті «тіньові» версії API. Витоки API-ключів у публічних репозиторіях — постійне джерело інцидентів.
Рекомендації
- Перевіряйте авторизацію для кожного об’єкта на боці сервера, а не лише під час входу.
- Використовуйте стандартну автентифікацію (OAuth 2.0, короткоживучі токени) і зберігайте ключі в менеджері секретів.
- Обмежуйте частоту запитів, валідуйте вхідні дані й ведіть актуальний реєстр API.
- Скануйте репозиторії на витоки секретів і негайно відкликайте скомпрометовані ключі.