برنامههای مدرن از APIهایی ساخته میشوند که برنامههای موبایل، یکپارچگیهای شریک، ریزسرویسهای داخلی و سرویسهای شخص ثالث را متصل میکنند. این معماری توسعهٔ سریعتر را ممکن ساخت، اما سطح حملهای نیز آفرید که فایروالهای وب سنتی هرگز برای دیدن کاملش طراحی نشدهاند، بهویژه APIهایی که هرگز با یک دروازهٔ مرکزی ثبت نشدهاند.
یافتن آنچه بدون دیدن نمیتوانید ایمن کنید
APIهای سایه و زامبی—نقاط پایانی مستندنشده ساختهشده برای پروژهای فراموششده، یا نسخههای قدیمی که پس از بازنشستگی فرضی همچنان اجرا میشوند—پیوسته از میان بیشترین نقاط ورود مورد بهرهجویی هستند. کشف خودکاری که هر API را که واقعاً ترافیک دریافت میکند فهرست کند، پیشنیاز هر برنامهٔ امنیتی واقعی است.
فراتر از کشف، منطق مجوزدهی سزاوار بیشترین وارسی است: مجوزدهی شکسته در سطح شیء، جایی که کاربر احرازهویتشده میتواند فقط با تغییر یک شناسه در درخواست به دادهٔ کاربر دیگر دسترسی یابد.
گروه انفورماتیک جوان به سازمانها کمک میکند برنامههای امنیت API را از دیدهبانی آغاز کنند.
