API Replay Attack

Replay използва повторно легитимна подписана/удостоверена API заявка или token, когато protocol-ът не доказва freshness.

Какво е

Replay използва повторно легитимна подписана/удостоверена API заявка или token, когато protocol-ът не доказва freshness.

Как работи

Captured request се изпраща отново и server-ът го приема, защото няма nonce, timestamp window, idempotency key или state tracking.

Как да се предотврати

TLS, кратки token lifetimes, nonce/timestamp validation при signed requests, idempotency controls за payments/transactions и replay-aware protocol design.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в API и business-logic атаки