O que é Segurança de API. A segurança da API é a proteção da integridade das APIs – tanto as que você possui quanto as que usa. Mas o que isso significa?
Por que a segurança da API é importante?
Se sua API se conecta a um aplicativo de terceiros, entenda como esse aplicativo está canalizando informações de volta para a Internet. Para usar o exemplo acima, talvez você não se importe se alguém descobrir o que está em sua geladeira, mas se eles usarem a mesma API para rastrear sua localização, você pode estar mais preocupado.
O que é a segurança da API da web? Segurança REST API vs. segurança SOAP API.
A maioria das implementações de API são REST (Representational State Transfer) ou SOAP (Simple Object Access Protocol) .
APIs REST usam HTTP e suportam criptografia Transport Layer Security (TLS) . TLS é um padrão que mantém a privacidade de uma conexão com a Internet e verifica se os dados enviados entre dois sistemas (um servidor e um servidor ou um servidor e um cliente) estão criptografados e não modificados. Isso significa que um hacker que tenta expor as informações do seu cartão de crédito em um site de compras não pode ler seus dados nem modificá-los. Você sabe se um site está protegido com TLS se o URL começa com “HTTPS” (Hyper Text Transfer Protocol Secure).
APIs REST também usam JavaScript Object Notation (JSON) , que é um formato de arquivo que facilita a transferência de dados em navegadores da web. Ao usar HTTP e JSON, as APIs REST não precisam armazenar ou reempacotar dados, tornando-os muito mais rápidos do que as APIs SOAP.
As APIs SOAP usam protocolos integrados conhecidos como Web Services Security (WS Security). Esses protocolos definem um conjunto de regras que é orientado pela confidencialidade e autenticação. As APIs SOAP suportam os padrões definidos pelos dois principais organismos internacionais de padrões, a Organization for the Advancement of Structured Information Standards (OASIS) e o World Wide Web Consortium (W3C). Eles usam uma combinação de criptografia XML, assinaturas XML e tokens SAML para verificar a autenticação e autorização. Em geral, as APIs SOAP são elogiadas por ter medidas de segurança mais abrangentes, mas também precisam de mais gerenciamento. Por esses motivos, as APIs SOAP são recomendadas para organizações que lidam com dados confidenciais.
Quais são algumas das práticas recomendadas de segurança de API mais comuns?
Aqui estão algumas das maneiras mais comuns de fortalecer a segurança da API:
- Use tokens . Estabeleça identidades confiáveis e controle o acesso a serviços e recursos usando tokens atribuídos a essas identidades.
- Use criptografia e assinaturas . Criptografe seus dados usando um método como o TLS (veja acima). Exija assinaturas para garantir que os usuários certos estejam descriptografando e modificando seus dados, e mais ninguém.
- Identifique vulnerabilidades . Acompanhe seu sistema operacional, rede, drivers e componentes de API. Saiba como tudo funciona junto e identifique os pontos fracos que podem ser usados para invadir suas APIs. Use sniffers para detectar problemas de segurança e rastrear vazamentos de dados.
- Use cotas e throttling. Defina cotas para a frequência com que sua API pode ser chamada e rastreie seu uso ao longo do histórico. Mais chamadas em uma API podem indicar que ela está sendo abusada. Também pode ser um erro de programação, como chamar a API em um loop infinito. Faça regras de limitação para proteger suas APIs de picos e ataques de negação de serviço.
- Use um gateway de API . Os gateways de API atuam como o principal ponto de aplicação do tráfego de API. Um bom gateway permitirá que você autentique o tráfego, bem como controle e analise como suas APIs são usadas.
Gerenciamento e segurança de API
- Uma chave API que é uma string de token único (ou seja, um pequeno dispositivo de hardware que fornece informações de autenticação exclusivas).
- Autenticação básica (APP ID / APP Key) que é uma solução de string de dois tokens (ou seja, nome de usuário e senha).
- OpenID Connect (OIDC) que é uma camada de identidade simples no topo da popular estrutura OAuth (ou seja, verifica o usuário obtendo informações básicas de perfil e usando um servidor de autenticação).
Ao selecionar um gerenciador de API, saiba quais e quantos desses esquemas de segurança ele pode controlar e tenha um plano de como incorporar as práticas de segurança de API descritas acima.
Por que escolher a Red Hat para gerenciamento e segurança de API
Violações de dados são assustadoras, mas você pode tomar medidas para melhorar a segurança . As APIs valem o esforço, você só precisa saber o que procurar. A Red Hat publica um relatório anual de riscos de produtos da Red Hat , que descreve as vulnerabilidades de segurança globais que afetam o software corporativo e as soluções da Red Hat para seus produtos. Muito disso se resume a medidas de segurança contínuas, fazer as perguntas certas, saber quais áreas precisam de atenção e usar um gerenciador de API em que você pode confiar.
A Red Hat recomenda o seu Red Hat 3scale API Management, que Inclui:
- Um gerenciador de API que gerencia a API, aplicativos e funções de desenvolvedor
- Um gerenciador de tráfego (um gateway de API) que impõe as políticas do gerenciador de API
- Um hub de provedor de identidade (IDP) que oferece suporte a uma ampla gama de protocolos de autenticação
No gateway de API, o Red Hat 3scale API Management decodifica tokens com carimbo de data / hora que expiram; verifica se a identificação do cliente é válida; e confirma a assinatura usando uma chave pública.
Fonte: Red Hat
Veja também:
- Ataques API são subdetectados e subnotificados
- Ignore a segurança da API por sua conta e risco
- Compreendendo os fundamentos da segurança de API
- Forrester prevê fuga em massa da segurança cibernética
- Hackers de ransomware adoram um fim de semana prolongado
- Funcionário do iFood troca nomes de estabelecimentos para “Lula Ladrão”
- ‘Extorsão Quíntupla’ é a nova realidade do ransomware
- Empresas devem desenvolver estratégia cibernética
- MPEs estão na mira dos cibercriminosos nos ataques de dupla extorsão
- Aprovado Regulamento do Processo de Fiscalização e Administrativo Sancionador da ANPD
- Worm você sabe o que é? worm não é mesmo que WORM.
- LGPD e cibersegurança para locadoras online
Deixe sua opinião!