Разработка
Аудит безопасности API по OWASP: чек-лист для команды продукта
Как проверить безопасность API по OWASP API Security Top 10: авторизация объектов и функций, аутентификация, лимиты, инвентаризация, SSRF и внешние API.

Что важно понять до начала
OWASP API Security Top 10 группирует распространённые классы рисков API: ошибки авторизации объектов и функций, слабую аутентификацию, неограниченное потребление ресурсов, доступ к чувствительным бизнес-потокам, SSRF, неверную конфигурацию и небезопасное потребление внешних API.
Чек-лист помогает построить охват, но не заменяет моделирование угроз. Проверка должна учитывать роли, арендаторов, жизненный цикл объектов и экономику злоупотребления конкретной функцией.
Как закрепить результат
Разовая настройка быстро устаревает. Правила, тесты и владельцы нужны, чтобы качество сохранялось при следующих релизах и новых интеграциях.
- Негативные тесты авторизации входят в CI для всех новых операций.
- Шлюз и приложение используют согласованные лимиты и единый контекст идентификации.
- Неиспользуемые версии и тестовые endpoint удаляются из доступного контура.
- Алерты обнаруживают перебор, массовое извлечение и необычный темп бизнес-операций.
Что подготовить
До изменений зафиксируйте границы задачи, исходные данные, ответственных и критерий готовности. Это делает проверку воспроизводимой и защищает рабочие процессы.
- Собрать фактический инвентарь endpoint, версий, сред и владельцев.
- Описать роли, матрицу прав и границы арендаторов для каждого бизнес-объекта.
- Получить тестовые учётные записи разных уровней без доступа к рабочим данным.
- Определить лимиты, чувствительные операции и внешние адреса, к которым обращается сервер.
Пошаговый план
Работайте небольшими проверяемыми этапами: каждый шаг должен оставлять наблюдаемый результат, который можно проверить до выпуска и после него.
- Проверить авторизацию каждого объекта при чтении, изменении и удалении.
- Проверить разграничение функций администратора и обычного пользователя.
- Оценить жизненный цикл токена, восстановление доступа и защиту от перебора.
- Установить лимиты запросов, размера тела, пагинации и ресурсоёмких операций.
- Ограничить серверные исходящие запросы и проверить сценарии SSRF.
- Проверить схемы входа и ответы внешних API, журналирование и управление версиями.
Что измерять
Набор метрик должен одновременно показывать техническое качество, пользовательский результат и скорость реакции команды на отклонение.
- Доля endpoint с владельцем, схемой и негативными тестами прав.
- Количество обнаруженных нарушений между пользователями и арендаторами.
- Покрытие лимитами ресурсоёмких и чувствительных операций.
- Время удаления уязвимой версии API из доступного контура.
Типичные ошибки
Большинство сбоев возникает на границах ответственности: когда техническая проверка не связана с бизнес-сценарием, данными и действиями пользователя.
- Проверять только отсутствие токена, не меняя ID чужого объекта.
- Полагаться на скрытую кнопку в интерфейсе вместо серверной авторизации.
- Ограничивать число HTTP-запросов, но не дорогие действия внутри одного запроса.
- Доверять структуре ответа внешнего API и передавать её дальше без валидации.
Результат работы
Безопасность API проверяют на уровне каждого объекта и бизнес-действия, а не только наличием токена у запроса.
Готовое решение включает не только исправление или настройку, но и документированный способ повторной проверки. Так команда может безопасно развивать продукт без возврата прежней проблемы.
Источники
- OWASP API Security Top 10
OWASP Foundation / доступ 2026-09-15
Официальный проект OWASP по рискам и практикам безопасности API.
FAQ
Достаточно ли API gateway для защиты?
Нет. Шлюз полезен для аутентификации, лимитов и фильтрации, но права на конкретный объект и бизнес-действие чаще всего знает только приложение.
Чем аудит API отличается от обычного веб-аудита?
API часто открывает прямой доступ к объектам и автоматизируемым бизнес-потокам, поэтому особенно важны проверки IDOR/BOLA, массового извлечения, лимитов и всех версий endpoint.
Как часто повторять проверку?
После изменений авторизации, новых интеграций и чувствительных операций, а также регулярно для внешнего контура и актуального инвентаря версий.
