Öffentliche Schnittstellen absichern
Die Grundlagen
Authentifizierung auf jeder Route, auch auf denen, die uninteressant wirken. Eine Autorisierungsprüfung an der Ressource und nicht nur an der Verbindung. Eine Ratenbegrenzung je Verbraucher. Und eine begrenzte Anfragegröße, einschließlich Verschachtelungstiefe.
Stille Offenlegung
Listen, die mehr Felder als nötig zurückgeben, eine Ergebniszahl, die Existenz offenbart, und Meldungen, die „existiert nicht“ von „keine Berechtigung“ unterscheiden. Alle drei erlauben eine Kartierung des Systems, ohne etwas zu durchbrechen.
Geben Sie nur zurück, was nötig ist, und halten Sie das Ablehnungsverhalten konsistent.
Schlüssel für Verbraucher verwalten
Ein Schlüssel je Verbraucher, definierte Berechtigungen, sofortige Widerrufsmöglichkeit und Nutzungsprotokollierung. Und ein Dokument, das ausdrücklich sagt, was mit der Schnittstelle erlaubt ist und was nicht.
Im Detail
Protokollieren Sie abgelehnte Anfragen und warnen Sie bei Mustern: Routen-Scanning, Versuche mit fortlaufenden Kennungen, eine ungewöhnliche Rate aus einer Quelle. Die meisten Ausnutzungsversuche erscheinen in diesem Rauschen lange, bevor sie gelingen.