API Saldırı Yüzeyi
API'lerin neden hedef alındığı
API Saldırı Yüzeyi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
API Nedir
API (Uygulama Programlama Arayüzü), programların bir ağ üzerinden birbiriyle iletişim kurmasını sağlar.
Web ve mobil uygulamalar, verileri çoğu zaman HTTP üzerinden JSON biçiminde göndermek ve almak için API'leri kullanır.
Saldırı Yüzeyi Nedir
Saldırı yüzeyi, bir saldırganın sisteme girmeye çalışabileceği tüm yolların toplamıdır.
Bir API için her uç nokta, parametre ve üst bilgi bu yüzeyin parçasıdır.
API'ler Neden Hedef Alınır
API'ler doğrudan değerli verilerin ve temel iş mantığının önünde yer alır.
Makineler için tasarlandıklarından, saldırganların incelemeyi sevdiği yapılandırılmış ve öngörülebilir giriş noktaları sunarlar.
Çok Sayıda Uç Nokta
Modern bir uygulama yüzlerce uç nokta sunabilir.
GET /api/users/123
POST /api/orders
DELETE /api/posts/45Her biri, saldırganın sınayabileceği olası bir kapıdır.
Gizli ve Unutulmuş API'ler
Eski sürümler ve belgelenmemiş uç noktalar çoğu zaman çevrimiçi kalır.
Bu gölge API'ler en güncel güvenlik düzeltmelerinden yoksun olabilir; bu da onları kolay ve gözden kaçan bir hedef hâline getirir.
Öngörülebilir Tanımlayıcılar
API'ler sıklıkla sıralı ID'ler kullanır.
GET /api/invoices/1001
GET /api/invoices/1002Saldırgan, kendisine ait olmayan verilere erişmeyi denemek için sayıyı basitçe artırabilir.
Açığa Çıkmış Belgeler
Herkese açık bir OpenAPI veya Swagger dosyası gibi API belgeleri geliştiricilere yardımcı olur.
Ancak herkese açık bırakıldıklarında saldırganlara her uç noktanın ve parametrenin tam bir haritasını sunarlar.
Gereğinden Fazla Veri Döndürme
Bazı API'ler kayıtların tamamını döndürür ve filtrelemeyi istemciye bırakır.
Bu aşırı veri açığa çıkması, kullanıcının görmemesi gereken e-posta adresleri veya belirteçler gibi alanları sızdırabilir.
Zayıf Kimlik Doğrulama
Bir uç nokta, çağrıyı yapan kişinin kimliğini gerektiği gibi doğrulamıyorsa herkes onu kullanabilir.
Eksik veya hatalı kimlik doğrulama, en yaygın ve en zararlı API zayıflıklarından biridir.
OWASP API İlk 10
OWASP, API İlk 10 olarak adlandırılan en kritik API risklerinin bir listesini yayımlar.
Ekipleri, hatalı yetkilendirmeden güvenlik yanlış yapılandırmasına kadar hangi savunmalara önce odaklanmaları gerektiği konusunda yönlendirir.
Saldırı Yüzeyinizi Haritalandırma
Hakkında bilgi sahibi olmadığınız bir şeyi koruyamazsınız.
İlk savunma adımı bir envanter oluşturmaktır: hiçbir şeyin unutulmaması için her API'yi, sürümü ve uç noktayı listeleyin.
Hızlı Kontrol
Unutulmuş veya belgelenmemiş uç noktalar neden özellikle risklidir?
Özet
API saldırı yüzeyi her uç noktayı, parametreyi ve sürümü kapsar.
API'ler, öngörülebilir giriş noktaları üzerinden değerli veriler sundukları için hedef alınır. Savunmaya eksiksiz bir envanter oluşturarak başlayın ve OWASP API İlk 10'u izleyin.
Sıkça Sorulan Sorular
“API Saldırı Yüzeyi” dersi ücretsiz mi?
Evet — “API Saldırı Yüzeyi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“API Saldırı Yüzeyi” dersinde ne öğreneceğim?
API'lerin neden hedef alındığı Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“API Saldırı Yüzeyi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- API Saldırı Yüzeyi
- Bozuk Yetkilendirme
- Hız Sınırlama ve Kötüye Kullanım
- API Anahtarlarını Güvenceye Alma