API Security - SCREEN

Esta página oferece uma visão geral sobre segurança de APIs, abordando os principais riscos, práticas de proteção e como integrar a segurança no ciclo de vida das APIs dentro de uma estratégia DevSecOps.

Principais Ameaças a APIs (OWASP API Top 10)

  • Quebra de autenticação em nível de objeto (BOLA): quando a API não valida adequadamente a identidade do usuário ao acessar objetos.
  • Falhas de autenticação: sistemas de autenticação fracos ou mal implementados permitem acesso indevido.
  • Exposição excessiva de dados: a API retorna mais dados do que o necessário, expondo informações sensíveis.
  • Falta de limitação de taxa (rate limiting): permite ataques de força bruta e DoS.
  • Quebra de atribuição em nível de função (BFLA): usuários podem modificar dados de outros usuários.
  • Atribuição em massa (mass assignment): envio de parâmetros não esperados que alteram propriedades internas.
  • Configuração incorreta de segurança (misconfiguration): endpoints não protegidos, CORS mal configurado, etc.
  • Injeção (SQL, NoSQL, LDAP): dados maliciosos enviados à API são interpretados como comandos.
  • Gerenciamento inadequado de ativos (shadow APIs): APIs esquecidas que não passam pelo processo de segurança.
  • Logs e monitoramento insuficientes: dificulta a detecção de incidentes.

Integração da Segurança de APIs no Pipeline DevSecOps

Para garantir que as APIs sejam seguras desde o início, é fundamental incorporar verificações de segurança automatizadas no pipeline CI/CD. Ferramentas como scanners de SAST e DAST, análise de composição de software (SCA) e testes específicos de API (como fuzzing) podem ser executados a cada commit.

Além disso, a adoção de uma política de segregação de privilégios, autenticação multifator (MFA) e uso de gateways de API com regras de rate limiting e validação de esquemas são medidas essenciais.

Recursos Relacionados