API Replay Attack
Replay използва повторно легитимна подписана/удостоверена API заявка или token, когато protocol-ът не доказва freshness.
Какво е
Replay използва повторно легитимна подписана/удостоверена API заявка или token, когато protocol-ът не доказва freshness.
Как работи
Captured request се изпраща отново и server-ът го приема, защото няма nonce, timestamp window, idempotency key или state tracking.
Как да се предотврати
TLS, кратки token lifetimes, nonce/timestamp validation при signed requests, idempotency controls за payments/transactions и replay-aware protocol design.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.