Skip to main content

Безпека API
на практиці

Зламайте справжні API-ендпоінти так, як це робить зловмисник, а потім додайте перевірку доступу, яка його зупиняє.

10 практичних вправ за OWASP API Security Top 10. Безкоштовно, без реєстрації.

1

OWASP Top 10 для безпеки API

Broken Function Level Authorization

Call staff-only endpoints from a read-only account.

  • Reach admin routes as an analyst
  • Pull a roster and queue a payout
  • Add a router-level role guard
Пройти вправу

Broken Object Level Authorization

Swap an id and read another rider.

  • Change the object id in a request
  • Harvest records by walking ids
  • Enforce per-object ownership
Пройти вправу

Broken User Authentication

Brute-force a six-digit login code.

  • Attack an unlimited verify endpoint
  • Take over with only an email
  • Rate-limit per account with 429
Пройти вправу

Excessive Data Exposure

Read the fields the UI never shows.

  • Compare rendered page to raw JSON
  • Find phone, birth date, coordinates
  • Serialize a field allow-list
Пройти вправу

Improper Inventory Management

Read records through a retired API version.

  • Swap v2 for a deprecated v1
  • Bypass controls the new version enforces
  • Retire old versions with 410 Gone
Пройти вправу

Injection

Turn a search box into a full database read.

  • Break out of a catalog query
  • UNION-dump the users table
  • Parameterize so input stays data
Пройти вправу

Insufficient Logging & Monitoring

Look up a customer and leave no trace.

  • Access a record with no ticket
  • See why no one can attribute it
  • Add audit records and alerts
Пройти вправу

Mass Assignment

Mint a loyalty balance with two extra keys.

  • Add fields to a PATCH body
  • Write attributes you should not own
  • Bind only editable fields
Пройти вправу

Security Misconfiguration

Read a signed-in account from any website.

  • Reflect an arbitrary CORS origin
  • Weaponize a lure page
  • Lock CORS to an allow-list
Пройти вправу

Unrestricted Resource Consumption

Scrape a catalog with one oversized request.

  • Set page size from the request
  • Pull 250,000 records at once
  • Cap page size server-side
Пройти вправу

Поширені запитання

Що таке навчання з безпеки API?

Навчання з безпеки API вчить розробників та інженерів знаходити вади авторизації й розкриття даних, характерні саме для API, де немає інтерфейсу, за яким можна сховатися, а кожен ендпоінт доступний напряму.

Ці вправи побудовані за OWASP API Security Top 10 — переліком, який ведуть саме для ризиків API, а не для загальних ризиків вебзастосунків.

Чим безпека API відрізняється від безпеки вебзастосунків?

API ламаються інакше. Найпоширеніші вади API — це помилки авторизації, як-от Broken Object Level Authorization, коли сервер перевіряє, що ви увійшли, але не перевіряє, що запис належить саме вам.

API також витікають через надмірну серіалізацію: інтерфейс показує імʼя та місто, тоді як JSON-відповідь містить телефони, дати народження й координати. У відрендереній сторінці таких збоїв просто не буває.

Що означає BOLA?

BOLA — це Broken Object Level Authorization, ризик номер один в OWASP API Security Top 10. Він виникає, коли ендпоінт приймає ідентифікатор обʼєкта із запиту й повертає цей обʼєкт, не перевіряючи, чи належить він тому, хто запитує.

На практиці зміна однієї цифри в запиті повертає запис іншого клієнта, а послідовні ідентифікатори дають змогу вивантажити весь набір даних.

Чи безкоштовні ці вправи з безпеки API?

Так. Кожна вправа працює у вашому браузері без реєстрації.

Корпоративні можливості — аналітика проходження, пакування у SCORM та LTI для вашої LMS, SSO і власний контент — доступні в платних тарифах.

Подивіться RansomLeak в дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.