Как настроить безопасность API с нуля: 7 шагов из практики

Комментариев 1

Офлайн
Кристина.K В понедельник в 18:50

Интеграция через API, это не просто удобно, это уже почти мораль. У меня в прошлом проекте с 150+ микросервисами впервые поняла, что «все работает», это не профит, а риск. Особенно когда начали приходить запросы с токенами в URL. Ага, выяснила, что 40% уязвимостей, это не SQL-инъекции, а просто плохая логика доступа. Потом добавила RBAC на уровне маршрутов и упала в шок когда в логах увидела, как гостевой пользователь лез в админку через один из старых эндпоинтов. Спасло, что сработал мониторинг на уровне транзакций. делайте так: не только разграничивайте роли, но и логируйте каждый доступ, даже если кажется что «это же внутренний API». По факту, за 3 месяца у нас вылезло 17 попыток доступа из непонятных источников. Обязательно попробуйте интеграцию с проверкой по IP-белому списку, сработало как по маслу. Инновационные программные интерфейсы не должны быть открытыми для первого встречного. Всем советую! ))

Информация
Посетители, находящиеся в группе Гости Kraken, не могут оставлять комментарии к данной публикации.