Permukaan Serangan API
Mengapa API menjadi sasaran
Permukaan Serangan API adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu API
API (Antarmuka Pemrograman Aplikasi) memungkinkan program saling berkomunikasi melalui jaringan.
Aplikasi web dan seluler menggunakan API untuk mengirim serta menerima data, sering kali dalam format JSON melalui HTTP.
Apa Itu Permukaan Serangan
Permukaan serangan adalah keseluruhan cara yang dapat dicoba penyerang untuk membobol sistem.
Dalam API, setiap titik akhir, parameter, dan tajuk merupakan bagian dari permukaan tersebut.
Mengapa API Menjadi Sasaran
API berada tepat di depan data berharga dan logika bisnis inti.
API dirancang untuk mesin, sehingga menyediakan titik masuk yang terstruktur dan dapat diprediksi, yang sangat disukai penyerang untuk diselidiki.
Banyak Titik Akhir
Aplikasi modern dapat menyediakan ratusan titik akhir.
GET /api/users/123
POST /api/orders
DELETE /api/posts/45Masing-masing merupakan kemungkinan pintu bagi penyerang untuk diuji.
API Tersembunyi dan Terlupakan
Versi lama dan titik akhir yang tidak terdokumentasi sering tetap aktif.
API bayangan ini mungkin tidak memiliki perbaikan keamanan terbaru, sehingga menjadi sasaran yang mudah dan sering terabaikan.
Pengenal yang Dapat Diprediksi
API sering menggunakan ID berurutan.
GET /api/invoices/1001
GET /api/invoices/1002Penyerang cukup menaikkan angka tersebut untuk mencoba mengakses data yang bukan miliknya.
Dokumentasi yang Terbuka
Dokumentasi API, seperti berkas OpenAPI atau Swagger publik, berguna bagi pengembang.
Namun, jika dibiarkan terbuka untuk umum, dokumentasi tersebut memberikan penyerang peta lengkap setiap titik akhir dan parameter.
Terlalu Banyak Data yang Dikembalikan
Beberapa API mengembalikan seluruh rekaman dan membiarkan klien melakukan penyaringan.
Paparan data berlebihan ini dapat membocorkan bidang seperti alamat surel atau token yang seharusnya tidak pernah dilihat pengguna.
Autentikasi yang Lemah
Jika titik akhir tidak memverifikasi dengan benar siapa yang melakukan panggilan, siapa pun dapat menggunakannya.
Autentikasi yang tidak ada atau rusak merupakan salah satu kelemahan API yang paling umum dan paling merusak.
10 Besar API OWASP
OWASP menerbitkan daftar risiko API yang paling kritis, yang disebut 10 Besar API.
Daftar ini membantu tim menentukan hal yang harus dilindungi terlebih dahulu, mulai dari otorisasi yang rusak hingga kesalahan konfigurasi keamanan.
Petakan Permukaan Anda
Anda tidak dapat melindungi sesuatu yang tidak Anda ketahui.
Langkah pertahanan pertama adalah membuat inventaris: daftarkan setiap API, versi, dan titik akhir agar tidak ada yang terlupakan.
Pemeriksaan Singkat
Mengapa titik akhir yang terlupakan atau tidak terdokumentasi sangat berisiko?
Ringkasan
Permukaan serangan API mencakup setiap titik akhir, parameter, dan versi.
API menjadi sasaran karena mengekspos data berharga melalui titik masuk yang dapat diprediksi. Mulailah pertahanan dengan inventaris lengkap dan ikuti 10 Besar API OWASP.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Permukaan Serangan API” gratis?
Ya — teks lengkap “Permukaan Serangan API” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Permukaan Serangan API”?
Mengapa API menjadi sasaran Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Permukaan Serangan API” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Permukaan Serangan API
- Otorisasi Rusak
- Pembatasan Laju dan Penyalahgunaan
- Mengamankan Kunci API