0Pricing
Cyber Security Academy · บทเรียน

พื้นผิวการโจมตี API

เหตุใด API จึงตกเป็นเป้าหมาย

พื้นผิวการโจมตี API เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เอพีไอคืออะไร

เอพีไอหรืออินเทอร์เฟซการเขียนโปรแกรมแอปพลิเคชัน ช่วยให้โปรแกรมต่าง ๆ สื่อสารกันผ่านเครือข่าย

แอปเว็บและแอปมือถือใช้เอพีไอเพื่อส่งและรับข้อมูล ซึ่งมักอยู่ในรูปแบบเจสันผ่านเอชทีทีพี

พื้นที่โจมตีคืออะไร

พื้นที่โจมตีคือผลรวมของทุกช่องทางที่ผู้โจมตีอาจใช้พยายามเจาะระบบ

สำหรับเอพีไอ ทุกจุดปลายทาง พารามิเตอร์ และส่วนหัวล้วนเป็นส่วนหนึ่งของพื้นที่ดังกล่าว

เหตุใดจึงมุ่งโจมตีเอพีไอ

เอพีไออยู่ด้านหน้าข้อมูลที่มีค่าและตรรกะทางธุรกิจหลักโดยตรง

เอพีไอได้รับการออกแบบสำหรับเครื่องจักร จึงเปิดเผยจุดเข้าถึงที่มีโครงสร้างและคาดเดาได้ ซึ่งผู้โจมตีชื่นชอบการตรวจสอบหาช่องโหว่

จุดปลายทางจำนวนมาก

แอปสมัยใหม่อาจเปิดเผยจุดปลายทางหลายร้อยจุด

GET /api/users/123 POST /api/orders DELETE /api/posts/45

แต่ละจุดอาจเป็นประตูที่ผู้โจมตีใช้ทดสอบได้

เอพีไอที่ซ่อนอยู่และถูกลืม

เวอร์ชันเก่าและจุดปลายทางที่ไม่มีเอกสารกำกับมักยังคงเปิดให้ใช้งานอยู่

เอพีไอเงาเหล่านี้อาจไม่มีการแก้ไขด้านความปลอดภัยล่าสุด ทำให้เป็นเป้าหมายที่โจมตีได้ง่ายและมักถูกมองข้าม

ตัวระบุที่คาดเดาได้

เอพีไอมักใช้ ID แบบเรียงลำดับ

GET /api/invoices/1001 GET /api/invoices/1002

ผู้โจมตีเพียงเพิ่มตัวเลขขึ้นทีละหนึ่งเพื่อพยายามเข้าถึงข้อมูลที่ไม่ใช่ของตนเองได้

เอกสารที่เปิดเผย

เอกสารเอพีไอ เช่น ไฟล์OpenAPIหรือสแวกเกอร์แบบสาธารณะ มีประโยชน์ต่อนักพัฒนา

แต่หากเปิดเผยต่อสาธารณะ เอกสารเหล่านี้จะมอบแผนผังทั้งหมดของจุดปลายทางและพารามิเตอร์ทุกตัวให้ผู้โจมตี

ส่งคืนข้อมูลมากเกินไป

เอพีไอบางรายการส่งคืนระเบียนทั้งหมด แล้วให้ไคลเอนต์เป็นผู้กรองข้อมูล

การเปิดเผยข้อมูลมากเกินไปนี้อาจทำให้ข้อมูลบางช่อง เช่น อีเมลหรือโทเค็น รั่วไหล ทั้งที่ผู้ใช้ไม่ควรเห็น

การยืนยันตัวตนที่ไม่รัดกุม

หากจุดปลายทางตรวจสอบผู้เรียกใช้ได้ไม่ถูกต้อง ทุกคนก็สามารถใช้งานได้

การขาดการยืนยันตัวตนหรือการยืนยันตัวตนที่ทำงานผิดพลาดเป็นจุดอ่อนของเอพีไอที่พบได้บ่อยและสร้างความเสียหายมากที่สุดอย่างหนึ่ง

10 อันดับความเสี่ยงเอพีไอของ OWASP

OWASPเผยแพร่รายการความเสี่ยงเอพีไอที่สำคัญที่สุด ซึ่งเรียกว่า10 อันดับความเสี่ยงเอพีไอ

รายการนี้ช่วยแนะนำทีมว่าควรป้องกันสิ่งใดก่อน ตั้งแต่การอนุญาตสิทธิ์ที่ผิดพลาดไปจนถึงการกำหนดค่าความปลอดภัยไม่ถูกต้อง

จัดทำแผนผังพื้นที่โจมตี

คุณไม่สามารถปกป้องสิ่งที่คุณไม่รู้ว่ามีอยู่ได้

ขั้นตอนแรกในการป้องกันคือการจัดทำบัญชีรายการ: ระบุเอพีไอ เวอร์ชัน และจุดปลายทางทุกแห่ง เพื่อไม่ให้มีสิ่งใดถูกลืม

ตรวจสอบความเข้าใจ

เหตุใดจุดปลายทางที่ถูกลืมหรือไม่มีเอกสารกำกับจึงมีความเสี่ยงเป็นพิเศษ

ทบทวน

พื้นที่โจมตีของเอพีไอครอบคลุมทุกจุดปลายทาง พารามิเตอร์ และเวอร์ชัน

เอพีไอเป็นเป้าหมายเพราะเปิดเผยข้อมูลที่มีค่าผ่านจุดเข้าถึงที่คาดเดาได้ เริ่มต้นการป้องกันด้วยบัญชีรายการที่ครบถ้วน และปฏิบัติตาม 10 อันดับความเสี่ยงเอพีไอของ OWASP

คำถามที่พบบ่อย

บทเรียน “พื้นผิวการโจมตี API” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “พื้นผิวการโจมตี API” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “พื้นผิวการโจมตี API”

เหตุใด API จึงตกเป็นเป้าหมาย คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “พื้นผิวการโจมตี API” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นผิวการโจมตี API
  2. การอนุญาตที่มีข้อบกพร่อง
  3. การจำกัดอัตราและการใช้งานในทางที่ผิด
  4. การรักษาความปลอดภัยคีย์ API
← กลับไปที่ Cyber Security Academy