Cyber Security Academy · Oppitunti

API-hyökkäyspinta

Miksi API:t ovat hyökkäysten kohteena

Oppitunti 1/413 vaihetta

API-hyökkäyspinta on ilmainen Cyber Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Cyber Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.

Mikä API on

API (Application Programming Interface) mahdollistaa ohjelmien viestimisen keskenään verkon yli.

Web- ja mobiilisovellukset käyttävät API:ita tietojen lähettämiseen ja vastaanottamiseen, usein JSON-muodossa HTTP:n yli.

Mikä hyökkäyspinta on

Hyökkäyspinta tarkoittaa kaikkia tapoja, joilla hyökkääjä voisi yrittää murtautua järjestelmään.

API:ssa jokainen endpoint, parametri ja otsake kuuluu tähän hyökkäyspintaan.

Miksi API:t ovat hyökkäysten kohteena

API:t ovat suoraan arvokkaan datan ja keskeisen liiketoimintalogiikan edessä.

Ne on suunniteltu koneiden käytettäviksi, joten ne tarjoavat jäsenneltyjä ja ennakoitavia sisääntulokohtia, joita hyökkääjät mielellään tutkivat.

Useita endpointteja

Nykyaikainen sovellus voi tarjota satoja endpointteja.

GET /api/users/123 POST /api/orders DELETE /api/posts/45

Jokainen niistä on mahdollinen ovi, jota hyökkääjä voi kokeilla.

Piilotetut ja unohdetut API:t

Vanhat versiot ja dokumentoimattomat endpointit jäävät usein verkkoon.

Näistä varjo-API:ista saattavat puuttua uusimmat tietoturvakorjaukset, mikä tekee niistä helpon ja usein huomiotta jäävän kohteen.

Ennakoitavat tunnisteet

API:t käyttävät usein peräkkäisiä tunnisteita.

GET /api/invoices/1001 GET /api/invoices/1002

Hyökkääjä voi yksinkertaisesti kasvattaa numeroa ja yrittää päästä käsiksi tietoihin, jotka eivät kuulu hänelle.

Julkinen dokumentaatio

API-dokumentaatio, kuten julkinen OpenAPI- tai Swagger-tiedosto, on kehittäjille hyödyllistä.

Julkisesti saatavilla ollessaan se kuitenkin antaa hyökkääjille täydellisen kartan kaikista endpointeista ja parametreista.

Palautettavaa dataa on liikaa

Jotkin API:t palauttavat kokonaisia tietueita ja antavat asiakkaan suodattaa ne.

Tällainen liiallinen tietojen paljastaminen voi vuotaa esimerkiksi sähköpostiosoitteita tai tokeneita, joita käyttäjän ei ollut tarkoitus nähdä.

Heikko todennus

Jos endpoint ei tarkista kunnolla, kuka sitä kutsuu, kuka tahansa voi käyttää sitä.

Puuttuva tai rikkinäinen todennus on yksi yleisimmistä ja haitallisimmista API-heikkouksista.

OWASP API Top 10

OWASP julkaisee luettelon kriittisimmistä API-riskeistä. Luetteloa kutsutaan nimellä API Top 10.

Se auttaa tiimejä päättämään, mitä puolustaa ensin, rikkinäisestä valtuutuksesta tietoturvan virheellisiin määrityksiin.

Kartoittakaa hyökkäyspintanne

Ette voi suojata sitä, mistä ette tiedä.

Puolustuksen ensimmäinen vaihe on luettelo: listatkaa jokainen API, versio ja endpoint, jotta mitään ei unohdu.

Pikatesti

Miksi unohdetut tai dokumentoimattomat endpointit ovat erityisen riskialttiita?

Kertaus

API:n hyökkäyspinta kattaa jokaisen endpointin, parametrin ja version.

API:t ovat hyökkäysten kohteena, koska ne tarjoavat pääsyn arvokkaisiin tietoihin ennakoitavien sisääntulokohtien kautta. Aloittakaa puolustus kattavasta luettelosta ja noudattakaa OWASP API Top 10 -suosituksia.

Aloita maksutta

Opi Cyber Security Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
76
Oppitunnit
303

Usein kysytyt kysymykset

Onko oppitunti ”API-hyökkäyspinta” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Cyber Security Academy-oppimispolun 3 oppituntia, myös oppitunnin “API-hyökkäyspinta”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”API-hyökkäyspinta”?

Miksi API:t ovat hyökkäysten kohteena Harjoittelet Cyber Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cyber Security Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cyber Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”API-hyökkäyspinta”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cyber Security Academy-oppitunnilla?

Kyllä. Jokainen Cyber Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. API-hyökkäyspinta
  2. Virheellinen valtuutus
  3. Pyyntörajoitukset ja väärinkäyttö
  4. API-avainten suojaaminen
← Takaisin: Cyber Security Academy