Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з
безпеки API

Зламайте справжні API-ендпоінти так, як це роблять зловмисники, а потім додайте перевірку авторизації, яка їх зупинить.

10 практичних вправ за OWASP API Security Top 10. Безкоштовно, без реєстрації.

Охоплює мови, якими пише ваша команда

Вразливий код і його виправлення показані тією мовою, якою ваші розробники працюють щодня.

  • JavaScript
  • TypeScript
  • Java
  • C#
  • Python
  • Scala
  • PHP
  • Ruby
  • Go
  • Kotlin
1

OWASP Top 10 для безпеки API

Порушена авторизація на рівні функцій

Викличте ендпоінти для персоналу з акаунта лише для читання.

  • OWASP APIAPI5:2023
  • CWE-285
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Порушена авторизація на рівні об’єктів

Підмініть ідентифікатор і прочитайте дані іншого пасажира.

  • OWASP APIAPI1:2023
  • CWE-639
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Порушена автентифікація користувачів

Підберіть шестизначний код входу.

  • OWASP APIAPI2:2023
  • CWE-287
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Надмірне розкриття даних

Прочитайте поля, яких інтерфейс ніколи не показує.

  • OWASP APIAPI3:2019
  • CWE-213
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Неналежне управління інвентарем

Прочитайте записи через виведену з експлуатації версію API.

  • OWASP APIAPI9:2023
  • CWE-1059
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Ін’єкція

Перетворіть поле пошуку на читання всієї бази даних.

  • OWASP APIAPI8:2019
  • CWE-74
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Недостатнє логування й моніторинг

Подивіться дані клієнта й не залиште жодного сліду.

  • OWASP APIAPI10:2019
  • CWE-778
  • CIS 8
  • NIST CSFPR.PS
Пройти вправу

Масове присвоєння

Намалюйте собі бонусний баланс двома зайвими ключами.

  • OWASP APIAPI6:2019
  • CWE-915
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Неправильна конфігурація безпеки

Прочитайте дані авторизованого акаунта з будь-якого сайту.

  • OWASP APIAPI8:2023
  • CWE-942
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Необмежене споживання ресурсів

Викачайте каталог одним завеликим запитом.

  • OWASP APIAPI4:2023
  • CWE-770
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Напрям для розробників

Безпека застосунків за поверхнями атаки. Безкоштовно, на практиці, без реєстрації.

Поширені запитання

Що таке навчання з безпеки API?

Навчання з безпеки API вчить розробників та інженерів знаходити вади авторизації й розкриття даних, характерні саме для API, де немає інтерфейсу, за яким можна сховатися, а кожен ендпоінт доступний напряму.

Ці вправи побудовано за OWASP API Security Top 10 — переліком, який ведуть саме для ризиків API, а не для загальних ризиків вебзастосунків.

Чим безпека API відрізняється від безпеки вебзастосунків?

API ламаються інакше. Найпоширеніші вади API — це помилки авторизації, як-от Broken Object Level Authorization, коли сервер перевіряє, що ви ввійшли, але не перевіряє, чи належить запис саме вам.

API також витікають через надмірну серіалізацію: інтерфейс показує ім’я та місто, тоді як JSON-відповідь містить телефони, дати народження й координати. У відрендереній сторінці таких збоїв просто не буває.

Що означає BOLA?

BOLA — це Broken Object Level Authorization, ризик номер один в OWASP API Security Top 10. Він виникає, коли ендпоінт приймає ідентифікатор об’єкта із запиту й повертає цей об’єкт, не перевіряючи, чи належить він тому, хто його запитує.

На практиці зміна однієї цифри в запиті повертає запис іншого клієнта, а послідовні ідентифікатори дають змогу вивантажити весь набір даних.

Чи безкоштовні ці вправи з безпеки API?

Так. Кожна вправа працює у вашому браузері без реєстрації.

Корпоративні можливості, як-от аналітика завершення, пакування у SCORM та LTI для вашої LMS, SSO і власний контент, доступні в платних тарифах.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.