API-hyökkäyspinta
Miksi API:t ovat hyökkäysten kohteena
API-hyökkäyspinta on ilmainen Cyber Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Cyber Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Mikä API on
API (Application Programming Interface) mahdollistaa ohjelmien viestimisen keskenään verkon yli.
Web- ja mobiilisovellukset käyttävät API:ita tietojen lähettämiseen ja vastaanottamiseen, usein JSON-muodossa HTTP:n yli.
Mikä hyökkäyspinta on
Hyökkäyspinta tarkoittaa kaikkia tapoja, joilla hyökkääjä voisi yrittää murtautua järjestelmään.
API:ssa jokainen endpoint, parametri ja otsake kuuluu tähän hyökkäyspintaan.
Miksi API:t ovat hyökkäysten kohteena
API:t ovat suoraan arvokkaan datan ja keskeisen liiketoimintalogiikan edessä.
Ne on suunniteltu koneiden käytettäviksi, joten ne tarjoavat jäsenneltyjä ja ennakoitavia sisääntulokohtia, joita hyökkääjät mielellään tutkivat.
Useita endpointteja
Nykyaikainen sovellus voi tarjota satoja endpointteja.
GET /api/users/123
POST /api/orders
DELETE /api/posts/45Jokainen niistä on mahdollinen ovi, jota hyökkääjä voi kokeilla.
Piilotetut ja unohdetut API:t
Vanhat versiot ja dokumentoimattomat endpointit jäävät usein verkkoon.
Näistä varjo-API:ista saattavat puuttua uusimmat tietoturvakorjaukset, mikä tekee niistä helpon ja usein huomiotta jäävän kohteen.
Ennakoitavat tunnisteet
API:t käyttävät usein peräkkäisiä tunnisteita.
GET /api/invoices/1001
GET /api/invoices/1002Hyökkääjä voi yksinkertaisesti kasvattaa numeroa ja yrittää päästä käsiksi tietoihin, jotka eivät kuulu hänelle.
Julkinen dokumentaatio
API-dokumentaatio, kuten julkinen OpenAPI- tai Swagger-tiedosto, on kehittäjille hyödyllistä.
Julkisesti saatavilla ollessaan se kuitenkin antaa hyökkääjille täydellisen kartan kaikista endpointeista ja parametreista.
Palautettavaa dataa on liikaa
Jotkin API:t palauttavat kokonaisia tietueita ja antavat asiakkaan suodattaa ne.
Tällainen liiallinen tietojen paljastaminen voi vuotaa esimerkiksi sähköpostiosoitteita tai tokeneita, joita käyttäjän ei ollut tarkoitus nähdä.
Heikko todennus
Jos endpoint ei tarkista kunnolla, kuka sitä kutsuu, kuka tahansa voi käyttää sitä.
Puuttuva tai rikkinäinen todennus on yksi yleisimmistä ja haitallisimmista API-heikkouksista.
OWASP API Top 10
OWASP julkaisee luettelon kriittisimmistä API-riskeistä. Luetteloa kutsutaan nimellä API Top 10.
Se auttaa tiimejä päättämään, mitä puolustaa ensin, rikkinäisestä valtuutuksesta tietoturvan virheellisiin määrityksiin.
Kartoittakaa hyökkäyspintanne
Ette voi suojata sitä, mistä ette tiedä.
Puolustuksen ensimmäinen vaihe on luettelo: listatkaa jokainen API, versio ja endpoint, jotta mitään ei unohdu.
Pikatesti
Miksi unohdetut tai dokumentoimattomat endpointit ovat erityisen riskialttiita?
Kertaus
API:n hyökkäyspinta kattaa jokaisen endpointin, parametrin ja version.
API:t ovat hyökkäysten kohteena, koska ne tarjoavat pääsyn arvokkaisiin tietoihin ennakoitavien sisääntulokohtien kautta. Aloittakaa puolustus kattavasta luettelosta ja noudattakaa OWASP API Top 10 -suosituksia.
Opi Cyber Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 76
- Oppitunnit
- 303
Usein kysytyt kysymykset
Onko oppitunti ”API-hyökkäyspinta” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Cyber Security Academy-oppimispolun 3 oppituntia, myös oppitunnin “API-hyökkäyspinta”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”API-hyökkäyspinta”?
Miksi API:t ovat hyökkäysten kohteena Harjoittelet Cyber Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cyber Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cyber Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”API-hyökkäyspinta”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cyber Security Academy-oppitunnilla?
Kyllä. Jokainen Cyber Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.