API и business-logic атаки
Атаки, при които всяка заявка е валидна, но последователността или правата не са — и WAF не помага.
Business-logic атаките са трудни, защото не нарушават нито един технически контрол: заявките са коректни, автентикацията е налице, входът е валиден. Нарушено е правилото, което никой не е записал явно — че не можеш да приложиш един ваучер сто пъти или да четеш чужд обект по неговия идентификатор.
Точно затова автоматичните инструменти ги пропускат. Откриването изисква разбиране на предназначението на приложението, а не сигнатури.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.
16 атаки в това семейство
Broken Object Level Authorization (BOLA)
BOLA е API-specific форма на object-level authorization failure и един от най-критичните API рискове .
Broken API Authentication
Broken Authentication в API означава слаб или неправилно имплементиран контрол върху identity/session/token lifecycle .
Broken Object Property-Level Authorization (BOPLA)
BOPLA позволява четене или промяна на fields/properties, които дадена identity не трябва да вижда или контролира .
Unrestricted Resource Consumption
Това е API abuse, което изчерпва CPU, memory, bandwidth, database, third-party quota или директно генерира финансов разход .
Broken Function-Level Authorization (BFLA)
BFLA позволява извикване на privileged API operation от identity без необходимото право .
Unrestricted Access to Sensitive Business Flows
Това е automated abuse на легитимен business flow, който има реална стойност или scarcity, например ticketing, checkout, referral, booking или account creation .
SSRF чрез API/Webhook
API endpoints, които приемат URL за webhook/import/preview, могат да бъдат вход за SSRF .
API Security Misconfiguration
Това са неправилни CORS, TLS, debug, headers, gateway, cloud exposure или default settings около API .
Improper Inventory Management / Shadow API
Shadow API е endpoint/version, който съществува, но не е известен или управляван от security/operations процеса .
Unsafe Consumption of Third-Party APIs
Приложението се доверява прекомерно на data/redirects/responses от third-party API .
GraphQL Query Abuse
GraphQL abuse използва богатството на query language-а за прекомерно извличане, expensive nested queries, enumeration или authorization bypass.
API Scraping
API scraping е автоматизирано извличане на големи количества публични или semi-public данни чрез API.
Automated Account Creation / Fake Accounts
Масово създаване на accounts за spam, fraud, referral abuse, credential laundering или bypass на per-account limits.
Exposed API Keys/Tokens in Client Code
Secrets, поставени в browser JavaScript, mobile app bundle или публично repository, трябва да се считат за потенциално достъпни за attacker.
API Enumeration
Enumeration е систематично откриване на valid users, object IDs, endpoints, tenant names или други identifiers чрез различия в API responses.
API Replay Attack
Replay използва повторно легитимна подписана/удостоверена API заявка или token, когато protocol-ът не доказва freshness.