Cyber Security Academy · Lektion

API-angrebsfladen

Hvorfor API'er er mål

Lektion 1 af 413 trin

API-angrebsfladen er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad er et API

Et API (Application Programming Interface) gør det muligt for programmer at kommunikere over et netværk.

Web- og mobilapps bruger API'er til at sende og modtage data, ofte som JSON over HTTP.

Hvad er en angrebsflade

Angrebsfladen er summen af alle de måder, en angriber kan forsøge at trænge ind på.

For et API er hvert slutpunkt, hver parameter og hver header en del af denne flade.

Hvorfor API'er er mål

API'er står direkte foran værdifulde data og central forretningslogik.

De er designet til maskiner, så de stiller strukturerede og forudsigelige indgangspunkter til rådighed, som angribere gerne undersøger.

Mange slutpunkter

En moderne app kan eksponere hundredvis af slutpunkter.

GET /api/users/123 POST /api/orders DELETE /api/posts/45

Hvert af dem er en mulig dør, som en angriber kan afprøve.

Skjulte og glemte API'er

Gamle versioner og udokumenterede slutpunkter forbliver ofte online.

Disse skygge-API'er har måske ikke de nyeste sikkerhedsrettelser, hvilket gør dem til et nemt og overset mål.

Forudsigelige identifikatorer

API'er bruger ofte sekventielle ID'er.

GET /api/invoices/1001 GET /api/invoices/1002

En angriber kan ganske enkelt øge tallet for at forsøge at få adgang til data, der ikke tilhører angriberen.

Eksponeret dokumentation

API-dokumentation, f.eks. en offentlig OpenAPI- eller Swagger-fil, er nyttig for udviklere.

Men hvis den er offentlig, giver den angribere et komplet kort over alle slutpunkter og parametre.

Der returneres for mange data

Nogle API'er returnerer hele poster og lader klienten filtrere dem.

Denne overdrevne dataeksponering kan lække felter som e-mailadresser eller tokens, som brugeren aldrig skulle have set.

Svag autentifikation

Hvis et slutpunkt ikke korrekt kontrollerer, hvem der kalder det, kan alle bruge det.

Manglende eller fejlbehæftet autentifikation er en af de mest almindelige og skadelige svagheder ved API'er.

OWASP API Top 10

OWASP udgiver en liste over de mest kritiske API-risici, som kaldes API Top 10.

Den hjælper teams med at afgøre, hvad de skal beskytte først, fra fejlbehæftet autorisation til fejlkonfiguration af sikkerheden.

Kortlæg din angrebsflade

Du kan ikke beskytte noget, du ikke kender til.

Det første defensive skridt er en fortegnelse: Skriv alle API'er, versioner og slutpunkter ned, så intet bliver glemt.

Hurtig kontrol

Hvorfor er glemte eller udokumenterede slutpunkter særligt risikable?

Opsamling

API-angrebsfladen omfatter hvert slutpunkt, hver parameter og hver version.

API'er er mål, fordi de eksponerer værdifulde data gennem forudsigelige indgangspunkter. Start forsvaret med en komplet fortegnelse, og følg OWASP API Top 10.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “API-angrebsfladen” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “API-angrebsfladen”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “API-angrebsfladen”?

Hvorfor API'er er mål Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “API-angrebsfladen”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. API-angrebsfladen
  2. Brud på autorisation
  3. Ratebegrænsning og misbrug
  4. Sikring af API-nøgler
← Tilbage til Cyber Security Academy