API攻撃対象領域
APIが狙われる理由
「API攻撃対象領域」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
APIとは
API(Application Programming Interface)は、プログラム同士がネットワーク経由で通信するための仕組みです。
Webアプリケーションやモバイルアプリケーションは、APIを使ってデータを送受信します。多くの場合、JSONをHTTP経由で利用します。
攻撃対象領域とは
攻撃対象領域とは、攻撃者が侵入を試みる可能性のあるすべての経路の総体です。
APIでは、すべてのエンドポイント、パラメーター、ヘッダーが攻撃対象領域の一部です。
APIが標的になる理由
APIは価値の高いデータや中核となるビジネスロジックに直接つながっています。
APIは機械向けに設計されているため、攻撃者が調査しやすい、構造化された予測可能な入口を公開しています。
多数のエンドポイント
現代のアプリケーションでは、数百のエンドポイントを公開している場合があります。
GET /api/users/123
POST /api/orders
DELETE /api/posts/45それぞれが、攻撃者に試される可能性のある入口です。
隠れたAPIと忘れられたAPI
古いバージョンや文書化されていないエンドポイントが、オンラインのまま残っていることがあります。
こうしたシャドーAPIには最新のセキュリティ修正が適用されていない可能性があり、攻撃者にとって見つけやすく、見落とされがちな標的になります。
予測可能な識別子
APIでは、連番のIDがよく使われます。
GET /api/invoices/1001
GET /api/invoices/1002攻撃者は番号を単純に増やして、自分に属さないデータへのアクセスを試みることができます。
公開されたドキュメント
公開されたOpenAPIやSwaggerファイルなどのAPIドキュメントは、開発者にとって便利です。
しかし、公開したままにすると、すべてのエンドポイントとパラメーターの完全な見取り図を攻撃者に渡すことになります。
返しすぎるデータ
APIによってはレコード全体を返し、クライアント側でフィルタリングさせています。
この過剰なデータ露出により、ユーザーに表示するはずのなかったメールアドレスやトークンなどのフィールドが漏えいする可能性があります。
脆弱な認証
エンドポイントが呼び出し元を適切に検証しなければ、誰でも利用できます。
欠落または不備のある認証は、APIで最も一般的かつ深刻な弱点の1つです。
OWASP API Top 10
OWASPは、API Top 10と呼ばれる、最も重大なAPIリスクの一覧を公開しています。
この一覧は、認可の不備からセキュリティ設定ミスまで、チームが何を最初に防御すべきかを示します。
攻撃対象領域を把握する
把握していないものを保護することはできません。
防御の第一歩はインベントリです。すべてのAPI、バージョン、エンドポイントを一覧化し、何も忘れられていない状態にしてください。
クイックチェック
忘れられたエンドポイントや文書化されていないエンドポイントが特に危険なのはなぜですか?
まとめ
APIの攻撃対象領域には、すべてのエンドポイント、パラメーター、バージョンが含まれます。
APIが標的になるのは、予測可能な入口から価値の高いデータにアクセスできるためです。完全なインベントリの作成から防御を始め、OWASP API Top 10に従ってください。
よくある質問
「API攻撃対象領域」レッスンは無料ですか?
はい。「API攻撃対象領域」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「API攻撃対象領域」で何を学びますか?
APIが狙われる理由 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「API攻撃対象領域」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- API攻撃対象領域
- 認可の不備
- レート制限と不正利用
- APIキーの保護