Sicherheit · Gemischt

Öffentliche Schnittstellen absichern

In einem Satz: Eine ins Internet offene Schnittstelle wird von Tag eins an automatisch gescannt — nehmen Sie an, dass jede Route aufgerufen wird, in jeder Reihenfolge, mit jeder Eingabe.

Die Grundlagen

Authentifizierung auf jeder Route, auch auf denen, die uninteressant wirken. Eine Autorisierungsprüfung an der Ressource und nicht nur an der Verbindung. Eine Ratenbegrenzung je Verbraucher. Und eine begrenzte Anfragegröße, einschließlich Verschachtelungstiefe.

Stille Offenlegung

Listen, die mehr Felder als nötig zurückgeben, eine Ergebniszahl, die Existenz offenbart, und Meldungen, die „existiert nicht“ von „keine Berechtigung“ unterscheiden. Alle drei erlauben eine Kartierung des Systems, ohne etwas zu durchbrechen.

Geben Sie nur zurück, was nötig ist, und halten Sie das Ablehnungsverhalten konsistent.

Schlüssel für Verbraucher verwalten

Ein Schlüssel je Verbraucher, definierte Berechtigungen, sofortige Widerrufsmöglichkeit und Nutzungsprotokollierung. Und ein Dokument, das ausdrücklich sagt, was mit der Schnittstelle erlaubt ist und was nicht.

Im Detail

Protokollieren Sie abgelehnte Anfragen und warnen Sie bei Mustern: Routen-Scanning, Versuche mit fortlaufenden Kennungen, eine ungewöhnliche Rate aus einer Quelle. Die meisten Ausnutzungsversuche erscheinen in diesem Rauschen lange, bevor sie gelingen.