Безпека API
на практиці
Зламайте справжні API-ендпоінти так, як це робить зловмисник, а потім додайте перевірку доступу, яка його зупиняє.
10 практичних вправ за OWASP API Security Top 10. Безкоштовно, без реєстрації.
OWASP Top 10 для безпеки API
Broken Function Level Authorization
Call staff-only endpoints from a read-only account.
- Reach admin routes as an analyst
- Pull a roster and queue a payout
- Add a router-level role guard
Broken Object Level Authorization
Swap an id and read another rider.
- Change the object id in a request
- Harvest records by walking ids
- Enforce per-object ownership
Broken User Authentication
Brute-force a six-digit login code.
- Attack an unlimited verify endpoint
- Take over with only an email
- Rate-limit per account with 429
Excessive Data Exposure
Read the fields the UI never shows.
- Compare rendered page to raw JSON
- Find phone, birth date, coordinates
- Serialize a field allow-list
Improper Inventory Management
Read records through a retired API version.
- Swap v2 for a deprecated v1
- Bypass controls the new version enforces
- Retire old versions with 410 Gone
Injection
Turn a search box into a full database read.
- Break out of a catalog query
- UNION-dump the users table
- Parameterize so input stays data
Insufficient Logging & Monitoring
Look up a customer and leave no trace.
- Access a record with no ticket
- See why no one can attribute it
- Add audit records and alerts
Mass Assignment
Mint a loyalty balance with two extra keys.
- Add fields to a PATCH body
- Write attributes you should not own
- Bind only editable fields
Security Misconfiguration
Read a signed-in account from any website.
- Reflect an arbitrary CORS origin
- Weaponize a lure page
- Lock CORS to an allow-list
Unrestricted Resource Consumption
Scrape a catalog with one oversized request.
- Set page size from the request
- Pull 250,000 records at once
- Cap page size server-side
Поширені запитання
Що таке навчання з безпеки API?
Навчання з безпеки API вчить розробників та інженерів знаходити вади авторизації й розкриття даних, характерні саме для API, де немає інтерфейсу, за яким можна сховатися, а кожен ендпоінт доступний напряму.
Ці вправи побудовані за OWASP API Security Top 10 — переліком, який ведуть саме для ризиків API, а не для загальних ризиків вебзастосунків.
Чим безпека API відрізняється від безпеки вебзастосунків?
API ламаються інакше. Найпоширеніші вади API — це помилки авторизації, як-от Broken Object Level Authorization, коли сервер перевіряє, що ви увійшли, але не перевіряє, що запис належить саме вам.
API також витікають через надмірну серіалізацію: інтерфейс показує імʼя та місто, тоді як JSON-відповідь містить телефони, дати народження й координати. У відрендереній сторінці таких збоїв просто не буває.
Що означає BOLA?
BOLA — це Broken Object Level Authorization, ризик номер один в OWASP API Security Top 10. Він виникає, коли ендпоінт приймає ідентифікатор обʼєкта із запиту й повертає цей обʼєкт, не перевіряючи, чи належить він тому, хто запитує.
На практиці зміна однієї цифри в запиті повертає запис іншого клієнта, а послідовні ідентифікатори дають змогу вивантажити весь набір даних.
Чи безкоштовні ці вправи з безпеки API?
Так. Кожна вправа працює у вашому браузері без реєстрації.
Корпоративні можливості — аналітика проходження, пакування у SCORM та LTI для вашої LMS, SSO і власний контент — доступні в платних тарифах.
Подивіться RansomLeak в дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.