Навчання з
безпеки API
Зламайте справжні API-ендпоінти так, як це роблять зловмисники, а потім додайте перевірку авторизації, яка їх зупинить.
10 практичних вправ за OWASP API Security Top 10. Безкоштовно, без реєстрації.
Охоплює мови, якими пише ваша команда
Вразливий код і його виправлення показані тією мовою, якою ваші розробники працюють щодня.
- JavaScript
- TypeScript
- Java
- C#
- Python
- Scala
- PHP
- Ruby
- Go
- Kotlin
OWASP Top 10 для безпеки API
Порушена авторизація на рівні функцій
Викличте ендпоінти для персоналу з акаунта лише для читання.
- OWASP APIAPI5:2023
- CWE-285
- CIS 16
- NIST CSFPR.PS
Порушена авторизація на рівні об’єктів
Підмініть ідентифікатор і прочитайте дані іншого пасажира.
- OWASP APIAPI1:2023
- CWE-639
- CIS 16
- NIST CSFPR.PS
Порушена автентифікація користувачів
Підберіть шестизначний код входу.
- OWASP APIAPI2:2023
- CWE-287
- CIS 16
- NIST CSFPR.PS
Надмірне розкриття даних
Прочитайте поля, яких інтерфейс ніколи не показує.
- OWASP APIAPI3:2019
- CWE-213
- CIS 16
- NIST CSFPR.PS
Неналежне управління інвентарем
Прочитайте записи через виведену з експлуатації версію API.
- OWASP APIAPI9:2023
- CWE-1059
- CIS 16
- NIST CSFPR.PS
Ін’єкція
Перетворіть поле пошуку на читання всієї бази даних.
- OWASP APIAPI8:2019
- CWE-74
- CIS 16
- NIST CSFPR.PS
Недостатнє логування й моніторинг
Подивіться дані клієнта й не залиште жодного сліду.
- OWASP APIAPI10:2019
- CWE-778
- CIS 8
- NIST CSFPR.PS
Масове присвоєння
Намалюйте собі бонусний баланс двома зайвими ключами.
- OWASP APIAPI6:2019
- CWE-915
- CIS 16
- NIST CSFPR.PS
Неправильна конфігурація безпеки
Прочитайте дані авторизованого акаунта з будь-якого сайту.
- OWASP APIAPI8:2023
- CWE-942
- CIS 16
- NIST CSFPR.PS
Необмежене споживання ресурсів
Викачайте каталог одним завеликим запитом.
- OWASP APIAPI4:2023
- CWE-770
- CIS 16
- NIST CSFPR.PS
Напрям для розробників
Безпека застосунків за поверхнями атаки. Безкоштовно, на практиці, без реєстрації.
-
Безпека застосунків
22 вправиSQL-ін’єкція · Збережений XSS · Підробка запитів на боці сервера (SSRF)
-
Безпека Git і репозиторіїв
8 вправСекрети в історії Git · Відкритий каталог .git · Шкідливі pull requests
-
Безпека хмари
17 вправПублічні бакети у сховищі · Надмірні дозволи IAM · Секрети в шарах образу
Поширені запитання
Що таке навчання з безпеки API?
Навчання з безпеки API вчить розробників та інженерів знаходити вади авторизації й розкриття даних, характерні саме для API, де немає інтерфейсу, за яким можна сховатися, а кожен ендпоінт доступний напряму.
Ці вправи побудовано за OWASP API Security Top 10 — переліком, який ведуть саме для ризиків API, а не для загальних ризиків вебзастосунків.
Чим безпека API відрізняється від безпеки вебзастосунків?
API ламаються інакше. Найпоширеніші вади API — це помилки авторизації, як-от Broken Object Level Authorization, коли сервер перевіряє, що ви ввійшли, але не перевіряє, чи належить запис саме вам.
API також витікають через надмірну серіалізацію: інтерфейс показує ім’я та місто, тоді як JSON-відповідь містить телефони, дати народження й координати. У відрендереній сторінці таких збоїв просто не буває.
Що означає BOLA?
BOLA — це Broken Object Level Authorization, ризик номер один в OWASP API Security Top 10. Він виникає, коли ендпоінт приймає ідентифікатор об’єкта із запиту й повертає цей об’єкт, не перевіряючи, чи належить він тому, хто його запитує.
На практиці зміна однієї цифри в запиті повертає запис іншого клієнта, а послідовні ідентифікатори дають змогу вивантажити весь набір даних.
Чи безкоштовні ці вправи з безпеки API?
Так. Кожна вправа працює у вашому браузері без реєстрації.
Корпоративні можливості, як-от аналітика завершення, пакування у SCORM та LTI для вашої LMS, SSO і власний контент, доступні в платних тарифах.
Подивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.