Çalışma mantığı
Kanıt doğrulaması, kimlik bağlamı ve hata yanıtı için ortak sözleşme tanımlanır. Ağ geçidini atlayarak servise doğrudan erişim yolları kapatılmalıdır.
Uygulamada nasıl değerlendirilir?
Geçerli kanıtı olan kullanıcı başka hesaba ait nesneye erişmeye çalıştığında ilgili servis sahiplik kontrolünü yapmaya devam etmelidir.
Sınırlar ve yaygın hatalar
Merkezi doğrulama, nesne düzeyindeki bütün iş kurallarını bilmez.
Kontrol listesi
- Doğrudan erişimi sınırlandırın
- Hata kodlarını standardize edin
- Servis yetkisini koruyun
Karar verirken
Ağ geçidini ortak kontrol noktası yapın; bütün güvenlik kararlarını tek katmanda toplamaya çalışmayın.
Ağ geçidinden sonraki yetki
API ağ geçidi uygulama kanıtını doğrulayabilir ve belirli istekleri reddedebilir. Ancak nesne sahipliği ve ayrıntılı iş kuralları çoğu zaman ilgili servisin bağlamını gerektirir. Doğrulanmış başlık, iç servislere güvenli biçimde aktarılmalıdır.
Dış istemcinin aynı başlığı kendisinin ekleyerek doğrulama sonucunu taklit edememesi gerekir. Alternatif giriş yolları ve doğrudan servis erişimi değerlendirilir. Ağ geçidi başarısı uygulamanın kendi yetkilendirmesini kaldırmamalıdır.
İlgili rehberler: API Security Top 10 ve Mobile RASP sinyalleri, RASP ile sunucu yetkilendirmesini birleştirme.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.