166 pojmova · 75/46/45
Pretnja № 042 · klasa: aplikacije

Zloupotreba API interfejsaAPI Abuse

Zloupotreba API interfejsa nastaje kada napadač koristi programski interfejs na način koji aplikacija nije predvidela ili nije dovoljno ograničila. API nije samo tehnički dodatak aplikaciji. Često je to glavni ulaz među podatke, korisnike, porudžbine, plaćanja i administraciju.

Pojam

opis · primeri · napomene

Zloupotreba API interfejsa nastaje kada napadač koristi programski interfejs na način koji aplikacija nije predvidela ili nije dovoljno ograničila. API nije samo tehnički dodatak aplikaciji. Često je to glavni ulaz među podatke, korisnike, porudžbine, plaćanja i administraciju.

Opis

Najčešći problem nije spektakularan exploit, nego loša provera prava. Ako korisnik može da promeni broj u URL-u i vidi tuđi račun, ako može da pozove endpoint koji frontend nikada ne prikazuje, ili ako ne postoji ograničenje broja zahteva, API postaje otvoren prostor za sistematsku zloupotrebu.

API napadi su nezgodni zato što izgledaju kao normalan saobraćaj. Nema obavezno malvera, nema linka, nema fajla. Postoje samo zahtevi, tokeni, parametri i tempo koji odjednom više ne liči na čoveka nego na skriptu koja metodično proverava šta može da preuzme.

Primeri

  • Napadač menja numerički ID u API zahtevu i pristupa podacima drugih korisnika.
  • Endpoint za izvoz podataka nema proveru ovlašćenja, pa običan nalog može da povuče celu listu korisnika.
  • Automatizovana skripta zaobilazi slabo podešen rate limit i masovno prikuplja podatke iz javnog API-ja.

Napomene

  • Ako API endpoint postoji, treba ga štititi kao javnu površinu napada, čak i kada ga frontend ne prikazuje.
  • Autentifikacija govori ko je korisnik. Autorizacija govori šta taj korisnik sme da radi. Kod API-ja se najčešće strada u drugom koraku.

Spomenuto u vestima

Tehnike

izvodi se sa 5

Odbrane

suzbija se sa 4