Безпека API
на практиці
Зламайте справжні API-ендпоінти так, як це робить зловмисник, а потім додайте перевірку доступу, яка його зупиняє.
10 практичних вправ за OWASP API Security Top 10. Безкоштовно, без реєстрації.
Охоплює мови, якими пише ваша команда
Вразливий код і його виправлення показані тією мовою, якою ваші розробники працюють щодня.
- JavaScript
- TypeScript
- Java
- C#
- Python
- Scala
- PHP
- Ruby
- Go
- Kotlin
OWASP Top 10 для безпеки API
Broken Function Level Authorization
Call staff-only endpoints from a read-only account.
- Reach admin routes as an analyst
- Pull a roster and queue a payout
- Add a router-level role guard
Broken Object Level Authorization
Swap an id and read another rider.
- Change the object id in a request
- Harvest records by walking ids
- Enforce per-object ownership
Broken User Authentication
Brute-force a six-digit login code.
- Attack an unlimited verify endpoint
- Take over with only an email
- Rate-limit per account with 429
Excessive Data Exposure
Read the fields the UI never shows.
- Compare rendered page to raw JSON
- Find phone, birth date, coordinates
- Serialize a field allow-list
Improper Inventory Management
Read records through a retired API version.
- Swap v2 for a deprecated v1
- Bypass controls the new version enforces
- Retire old versions with 410 Gone
Injection
Turn a search box into a full database read.
- Break out of a catalog query
- UNION-dump the users table
- Parameterize so input stays data
Insufficient Logging & Monitoring
Look up a customer and leave no trace.
- Access a record with no ticket
- See why no one can attribute it
- Add audit records and alerts
Mass Assignment
Mint a loyalty balance with two extra keys.
- Add fields to a PATCH body
- Write attributes you should not own
- Bind only editable fields
Security Misconfiguration
Read a signed-in account from any website.
- Reflect an arbitrary CORS origin
- Weaponize a lure page
- Lock CORS to an allow-list
Unrestricted Resource Consumption
Scrape a catalog with one oversized request.
- Set page size from the request
- Pull 250,000 records at once
- Cap page size server-side
Напрям для розробників
Безпека застосунків за поверхнями атаки. Безкоштовно, на практиці, без реєстрації.
-
Безпека застосунків
22 вправиSQL Injection · Stored XSS · Server-Side Request Forgery
-
Безпека Git і репозиторіїв
8 вправSecrets in Git History · Exposed .git Directory · Malicious Pull Requests
- Скоро
Безпека хмари
IAM, відкриті S3-сховища, Kubernetes
Поширені запитання
Що таке навчання з безпеки API?
Навчання з безпеки API вчить розробників та інженерів знаходити вади авторизації й розкриття даних, характерні саме для API, де немає інтерфейсу, за яким можна сховатися, а кожен ендпоінт доступний напряму.
Ці вправи побудовані за OWASP API Security Top 10 — переліком, який ведуть саме для ризиків API, а не для загальних ризиків вебзастосунків.
Чим безпека API відрізняється від безпеки вебзастосунків?
API ламаються інакше. Найпоширеніші вади API — це помилки авторизації, як-от Broken Object Level Authorization, коли сервер перевіряє, що ви увійшли, але не перевіряє, що запис належить саме вам.
API також витікають через надмірну серіалізацію: інтерфейс показує імʼя та місто, тоді як JSON-відповідь містить телефони, дати народження й координати. У відрендереній сторінці таких збоїв просто не буває.
Що означає BOLA?
BOLA — це Broken Object Level Authorization, ризик номер один в OWASP API Security Top 10. Він виникає, коли ендпоінт приймає ідентифікатор обʼєкта із запиту й повертає цей обʼєкт, не перевіряючи, чи належить він тому, хто запитує.
На практиці зміна однієї цифри в запиті повертає запис іншого клієнта, а послідовні ідентифікатори дають змогу вивантажити весь набір даних.
Чи безкоштовні ці вправи з безпеки API?
Так. Кожна вправа працює у вашому браузері без реєстрації.
Корпоративні можливості — аналітика проходження, пакування у SCORM та LTI для вашої LMS, SSO і власний контент — доступні в платних тарифах.
Подивіться RansomLeak в дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.