API и business-logic атаки

Атаки, при които всяка заявка е валидна, но последователността или правата не са — и WAF не помага.

Business-logic атаките са трудни, защото не нарушават нито един технически контрол: заявките са коректни, автентикацията е налице, входът е валиден. Нарушено е правилото, което никой не е записал явно — че не можеш да приложиш един ваучер сто пъти или да четеш чужд обект по неговия идентификатор.

Точно затова автоматичните инструменти ги пропускат. Откриването изисква разбиране на предназначението на приложението, а не сигнатури.

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

16 атаки в това семейство

Broken Object Level Authorization (BOLA)

BOLA е API-specific форма на object-level authorization failure и един от най-критичните API рискове .

Broken API Authentication

Broken Authentication в API означава слаб или неправилно имплементиран контрол върху identity/session/token lifecycle .

Broken Object Property-Level Authorization (BOPLA)

BOPLA позволява четене или промяна на fields/properties, които дадена identity не трябва да вижда или контролира .

Unrestricted Resource Consumption

Това е API abuse, което изчерпва CPU, memory, bandwidth, database, third-party quota или директно генерира финансов разход .

Broken Function-Level Authorization (BFLA)

BFLA позволява извикване на privileged API operation от identity без необходимото право .

Unrestricted Access to Sensitive Business Flows

Това е automated abuse на легитимен business flow, който има реална стойност или scarcity, например ticketing, checkout, referral, booking или account creation .

SSRF чрез API/Webhook

API endpoints, които приемат URL за webhook/import/preview, могат да бъдат вход за SSRF .

API Security Misconfiguration

Това са неправилни CORS, TLS, debug, headers, gateway, cloud exposure или default settings около API .

Improper Inventory Management / Shadow API

Shadow API е endpoint/version, който съществува, но не е известен или управляван от security/operations процеса .

Unsafe Consumption of Third-Party APIs

Приложението се доверява прекомерно на data/redirects/responses от third-party API .

GraphQL Query Abuse

GraphQL abuse използва богатството на query language-а за прекомерно извличане, expensive nested queries, enumeration или authorization bypass.

API Scraping

API scraping е автоматизирано извличане на големи количества публични или semi-public данни чрез API.

Automated Account Creation / Fake Accounts

Масово създаване на accounts за spam, fraud, referral abuse, credential laundering или bypass на per-account limits.

Exposed API Keys/Tokens in Client Code

Secrets, поставени в browser JavaScript, mobile app bundle или публично repository, трябва да се считат за потенциално достъпни за attacker.

API Enumeration

Enumeration е систематично откриване на valid users, object IDs, endpoints, tenant names или други identifiers чрез различия в API responses.

API Replay Attack

Replay използва повторно легитимна подписана/удостоверена API заявка или token, когато protocol-ът не доказва freshness.