Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 059

Безопасность API

ПроверилCybersecurity entrepreneur & security researcher

Что такое Безопасность API?

Безопасность APIДисциплина проектирования, разработки и эксплуатации API так, чтобы аутентификация, авторизация, выдача данных и устойчивость к злоупотреблениям выдерживали атаки.


Безопасность API охватывает REST, GraphQL, gRPC и вебхуки, которые часто напрямую раскрывают бизнес-логику. Она соответствует OWASP API Security Top 10 (2023), где первое место занимает нарушение авторизации на уровне объектов (BOLA/API1), за ним следуют нарушенная аутентификация, нарушенная авторизация на уровне свойств объекта, неограниченное потребление ресурсов, нарушенная авторизация на уровне функций и SSRF.

Почему доминирует BOLA. Большинство утечек API не экзотичны — это отсутствующие проверки владения по объекту. В инциденте Optus (сентябрь 2022) доступный из интернета эндпоинт не требовал аутентификации и раскрывал записи, адресуемые по последовательным ID, что позволило перебрать данные примерно 10 миллионов австралийцев. В январе 2023 года T-Mobile раскрыла злоупотребление API, который аутентифицировал сессию, но не ограничивал, какие записи она может читать — пострадали около 37 миллионов аккаунтов. Оба случая — хрестоматийные сбои авторизации на уровне объектов.

Контроли. Эффективные программы сочетают сильную идентификацию (OAuth 2.0/OIDC, короткоживущие токены со scope, mTLS), серверную проверку владения для каждой ссылки на объект, валидацию запросов и ответов по схеме, rate limiting и квоты против скрейпинга, а также структурированное логирование в SIEM. Непрерывное тестирование через SAST, DAST и API-специфичный фаззинг ловит регрессии. Базой служит инвентаризация «теневых» и «зомби»-API — невозможно защищать то, о чём не знаешь.

flowchart TD
  A[Запрос клиента + bearer-токен] --> B{Токен действителен?}
  B -->|Нет| R[401 Не авторизован]
  B -->|Да| C{Scope разрешает эту операцию?}
  C -->|Нет| F[403 Запрещено]
  C -->|Да| D{Вызывающий ВЛАДЕЕТ ID объекта?}
  D -->|Нет - риск BOLA| F
  D -->|Да| E{В пределах лимита и схема валидна?}
  E -->|Нет| G[429 / 400 отклонено]
  E -->|Да| H[Вернуть только разрешённые поля]

Примеры

  1. 01

    Перед возвратом заказа проверять, что аутентифицированный пользователь владеет 'orderId', чтобы предотвратить BOLA/IDOR.

  2. 02

    Внедрение per-token rate limits и ограничения размера запроса перед GraphQL-эндпоинтом.

Частые вопросы

Что такое Безопасность API?

Дисциплина проектирования, разработки и эксплуатации API так, чтобы аутентификация, авторизация, выдача данных и устойчивость к злоупотреблениям выдерживали атаки. Относится к категории Безопасность приложений в кибербезопасности.

Что означает Безопасность API?

Дисциплина проектирования, разработки и эксплуатации API так, чтобы аутентификация, авторизация, выдача данных и устойчивость к злоупотреблениям выдерживали атаки.

Как защититься от Безопасность API?

Защита от Безопасность API обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Безопасность API?

Распространённые альтернативные названия: Защита API.

Связанные термины

См. также