Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 059

Sécurité des API

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Sécurité des API ?

Sécurité des APIDiscipline qui consiste à concevoir, construire et exploiter des API de sorte que l'authentification, l'autorisation, l'exposition des données et la résistance aux abus tiennent sous attaque.


La sécurité des API couvre les surfaces REST, GraphQL, gRPC et webhooks qui exposent souvent la logique métier directement. Elle s'aligne sur l'OWASP API Security Top 10 (2023), qui classe en tête la défaillance d'autorisation au niveau objet (BOLA/API1), suivie de l'authentification cassée, de l'autorisation cassée au niveau propriété, de la consommation de ressources non bornée, de l'autorisation cassée au niveau fonction et du SSRF.

Pourquoi le BOLA domine. La plupart des brèches d'API ne sont pas exotiques : ce sont des contrôles de propriété par objet manquants. Lors de la brèche Optus (septembre 2022), un endpoint exposé sur internet n'exigeait aucune authentification et rendait des enregistrements adressables par des identifiants séquentiels, permettant d'énumérer environ 10 millions d'Australiens. En janvier 2023, T-Mobile a révélé l'abus d'une API qui authentifiait la session mais ne bornait pas les enregistrements qu'elle pouvait lire, exposant quelque 37 millions de comptes. Deux cas d'école de défaillance d'autorisation au niveau objet.

Contrôles. Les programmes efficaces combinent une identité forte (OAuth 2.0/OIDC, jetons à scope et courte durée, mTLS), une vérification de propriété côté serveur sur chaque référence d'objet, une validation des requêtes et réponses par schéma, du rate limiting et des quotas contre le scraping, et des journaux structurés alimentant un SIEM. Des tests continus via SAST, DAST et fuzzing dédié aux API détectent les régressions. La découverte et l'inventaire des API « shadow » et « zombie » sont fondamentaux : on ne défend pas ce dont on ignore l'existence.

flowchart TD
  A[Requête client + jeton bearer] --> B{Jeton valide ?}
  B -->|Non| R[401 Non autorisé]
  B -->|Oui| C{Le scope autorise cette opération ?}
  C -->|Non| F[403 Interdit]
  C -->|Oui| D{L'appelant POSSÈDE-t-il l'ID de l'objet ?}
  D -->|Non - risque BOLA| F
  D -->|Oui| E{Dans la limite et schéma valide ?}
  E -->|Non| G[429 / 400 rejeté]
  E -->|Oui| H[Ne renvoyer que les champs autorisés]

Exemples

  1. 01

    Vérifier que l'utilisateur authentifié possède « orderId » avant de renvoyer la commande, pour prévenir le BOLA/IDOR.

  2. 02

    Imposer des limites de débit par jeton et des tailles de requête maximales devant un endpoint GraphQL.

Questions fréquentes

Qu'est-ce que Sécurité des API ?

Discipline qui consiste à concevoir, construire et exploiter des API de sorte que l'authentification, l'autorisation, l'exposition des données et la résistance aux abus tiennent sous attaque. Cette notion relève de la catégorie Sécurité applicative en cybersécurité.

Que signifie Sécurité des API ?

Discipline qui consiste à concevoir, construire et exploiter des API de sorte que l'authentification, l'autorisation, l'exposition des données et la résistance aux abus tiennent sous attaque.

Comment se défendre contre Sécurité des API ?

Les défenses contre Sécurité des API combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Sécurité des API ?

Noms alternatifs courants : Sécurité API.

Termes liés

Voir aussi