0Pricing
Cyber Security Academy · Pelajaran

Permukaan Serangan API

Mengapa API menjadi sasaran

Permukaan Serangan API adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa Itu API

API (Antarmuka Pemrograman Aplikasi) memungkinkan program saling berkomunikasi melalui jaringan.

Aplikasi web dan seluler menggunakan API untuk mengirim serta menerima data, sering kali dalam format JSON melalui HTTP.

Apa Itu Permukaan Serangan

Permukaan serangan adalah keseluruhan cara yang dapat dicoba penyerang untuk membobol sistem.

Dalam API, setiap titik akhir, parameter, dan tajuk merupakan bagian dari permukaan tersebut.

Mengapa API Menjadi Sasaran

API berada tepat di depan data berharga dan logika bisnis inti.

API dirancang untuk mesin, sehingga menyediakan titik masuk yang terstruktur dan dapat diprediksi, yang sangat disukai penyerang untuk diselidiki.

Banyak Titik Akhir

Aplikasi modern dapat menyediakan ratusan titik akhir.

GET /api/users/123 POST /api/orders DELETE /api/posts/45

Masing-masing merupakan kemungkinan pintu bagi penyerang untuk diuji.

API Tersembunyi dan Terlupakan

Versi lama dan titik akhir yang tidak terdokumentasi sering tetap aktif.

API bayangan ini mungkin tidak memiliki perbaikan keamanan terbaru, sehingga menjadi sasaran yang mudah dan sering terabaikan.

Pengenal yang Dapat Diprediksi

API sering menggunakan ID berurutan.

GET /api/invoices/1001 GET /api/invoices/1002

Penyerang cukup menaikkan angka tersebut untuk mencoba mengakses data yang bukan miliknya.

Dokumentasi yang Terbuka

Dokumentasi API, seperti berkas OpenAPI atau Swagger publik, berguna bagi pengembang.

Namun, jika dibiarkan terbuka untuk umum, dokumentasi tersebut memberikan penyerang peta lengkap setiap titik akhir dan parameter.

Terlalu Banyak Data yang Dikembalikan

Beberapa API mengembalikan seluruh rekaman dan membiarkan klien melakukan penyaringan.

Paparan data berlebihan ini dapat membocorkan bidang seperti alamat surel atau token yang seharusnya tidak pernah dilihat pengguna.

Autentikasi yang Lemah

Jika titik akhir tidak memverifikasi dengan benar siapa yang melakukan panggilan, siapa pun dapat menggunakannya.

Autentikasi yang tidak ada atau rusak merupakan salah satu kelemahan API yang paling umum dan paling merusak.

10 Besar API OWASP

OWASP menerbitkan daftar risiko API yang paling kritis, yang disebut 10 Besar API.

Daftar ini membantu tim menentukan hal yang harus dilindungi terlebih dahulu, mulai dari otorisasi yang rusak hingga kesalahan konfigurasi keamanan.

Petakan Permukaan Anda

Anda tidak dapat melindungi sesuatu yang tidak Anda ketahui.

Langkah pertahanan pertama adalah membuat inventaris: daftarkan setiap API, versi, dan titik akhir agar tidak ada yang terlupakan.

Pemeriksaan Singkat

Mengapa titik akhir yang terlupakan atau tidak terdokumentasi sangat berisiko?

Ringkasan

Permukaan serangan API mencakup setiap titik akhir, parameter, dan versi.

API menjadi sasaran karena mengekspos data berharga melalui titik masuk yang dapat diprediksi. Mulailah pertahanan dengan inventaris lengkap dan ikuti 10 Besar API OWASP.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Permukaan Serangan API” gratis?

Ya — teks lengkap “Permukaan Serangan API” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Permukaan Serangan API”?

Mengapa API menjadi sasaran Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Permukaan Serangan API” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Permukaan Serangan API
  2. Otorisasi Rusak
  3. Pembatasan Laju dan Penyalahgunaan
  4. Mengamankan Kunci API
← Kembali ke Cyber Security Academy