آموزش امنیت

۵ کنترل ضروری برای امنیت APIهای سازمانی

2026-06-02 · 8 دقیقه مطالعه

APIها به سطح حمله اصلی بسیاری از کسب‌وکارهای دیجیتال تبدیل شده‌اند. ضعف در مجوزدهی اغلب خطرناک‌تر از باگ‌های کلاسیک تزریق است، چون مهاجم با یک توکن معتبر می‌تواند به اشیای دیگران دسترسی پیدا کند.

حداقل کنترل‌ها شامل OAuth/OIDC درست، بررسی دسترسی شیء (BOLA/IDOR)، محدودیت نرخ، لاگ تراکنشی و WAF/API gateway هستند. هر کنترل باید مالک فنی و تست پذیرش داشته باشد.

توکن‌ها را کوتاه‌عمر نگه دارید، refresh را سخت‌گیری کنید و scope را به حداقل لازم محدود کنید. endpointهای مدیریتی و داخلی نباید از اینترنت عمومی بدون کنترل اضافه در دسترس باشند.

Rate limit را فقط روی login نگذارید؛ عملیات حساس مثل انتقال وجه، تغییر مشخصات و صدور توکن هم نیاز به سقف و تشخیص سوءاستفاده دارند. الگوهای ترافیک غیرعادی را به SOC وصل کنید.

مستند OpenAPI را به‌روز نگه دارید و تست امنیتی را بخشی از pipeline کنید. بسیاری از نشت‌ها از endpointهای فراموش‌شده یا نسخه قدیمی API می‌آیند که هنوز در gateway باز مانده‌اند.

در گزارش‌های Hoxy، یافته‌های API معمولاً با سناریوی سوءاستفاده کسب‌وکاری توضیح داده می‌شوند تا تیم محصول شدت واقعی را ببیند، نه فقط کد آسیب‌پذیری را.

درخواست مشاوره

از احراز هویت تا rate limit؛ کنترل‌هایی که نباید فراموش شوند.