API Security - SCREEN
Esta página oferece uma visão geral sobre segurança de APIs, abordando os principais riscos, práticas de proteção e como integrar a segurança no ciclo de vida das APIs dentro de uma estratégia DevSecOps.
Principais Ameaças a APIs (OWASP API Top 10)
- Quebra de autenticação em nível de objeto (BOLA): quando a API não valida adequadamente a identidade do usuário ao acessar objetos.
- Falhas de autenticação: sistemas de autenticação fracos ou mal implementados permitem acesso indevido.
- Exposição excessiva de dados: a API retorna mais dados do que o necessário, expondo informações sensíveis.
- Falta de limitação de taxa (rate limiting): permite ataques de força bruta e DoS.
- Quebra de atribuição em nível de função (BFLA): usuários podem modificar dados de outros usuários.
- Atribuição em massa (mass assignment): envio de parâmetros não esperados que alteram propriedades internas.
- Configuração incorreta de segurança (misconfiguration): endpoints não protegidos, CORS mal configurado, etc.
- Injeção (SQL, NoSQL, LDAP): dados maliciosos enviados à API são interpretados como comandos.
- Gerenciamento inadequado de ativos (shadow APIs): APIs esquecidas que não passam pelo processo de segurança.
- Logs e monitoramento insuficientes: dificulta a detecção de incidentes.
Integração da Segurança de APIs no Pipeline DevSecOps
Para garantir que as APIs sejam seguras desde o início, é fundamental incorporar verificações de segurança automatizadas no pipeline CI/CD. Ferramentas como scanners de SAST e DAST, análise de composição de software (SCA) e testes específicos de API (como fuzzing) podem ser executados a cada commit.
Além disso, a adoção de uma política de segregação de privilégios, autenticação multifator (MFA) e uso de gateways de API com regras de rate limiting e validação de esquemas são medidas essenciais.