APIها به سطح حمله اصلی بسیاری از کسبوکارهای دیجیتال تبدیل شدهاند. ضعف در مجوزدهی اغلب خطرناکتر از باگهای کلاسیک تزریق است، چون مهاجم با یک توکن معتبر میتواند به اشیای دیگران دسترسی پیدا کند.
حداقل کنترلها شامل OAuth/OIDC درست، بررسی دسترسی شیء (BOLA/IDOR)، محدودیت نرخ، لاگ تراکنشی و WAF/API gateway هستند. هر کنترل باید مالک فنی و تست پذیرش داشته باشد.
توکنها را کوتاهعمر نگه دارید، refresh را سختگیری کنید و scope را به حداقل لازم محدود کنید. endpointهای مدیریتی و داخلی نباید از اینترنت عمومی بدون کنترل اضافه در دسترس باشند.
Rate limit را فقط روی login نگذارید؛ عملیات حساس مثل انتقال وجه، تغییر مشخصات و صدور توکن هم نیاز به سقف و تشخیص سوءاستفاده دارند. الگوهای ترافیک غیرعادی را به SOC وصل کنید.
مستند OpenAPI را بهروز نگه دارید و تست امنیتی را بخشی از pipeline کنید. بسیاری از نشتها از endpointهای فراموششده یا نسخه قدیمی API میآیند که هنوز در gateway باز ماندهاند.
در گزارشهای Hoxy، یافتههای API معمولاً با سناریوی سوءاستفاده کسبوکاری توضیح داده میشوند تا تیم محصول شدت واقعی را ببیند، نه فقط کد آسیبپذیری را.