Риски интеграций

OWASP API Security Top 10

Отдельный список, потому что у API ломается другое

Редакция
2023
Выпущена
5 июня 2023
Пунктов
10
Сверено с источником
09.09.2026

У API нет интерфейса, который прячет лишнее, — поэтому типичные для веба дефекты проявляются иначе. Восемь из десяти пунктов этого списка так или иначе про доступ: к объекту, к полю объекта, к функции, к бизнес-сценарию. Отдельный список нужен ровно потому, что общий Top 10 эту специфику усредняет.

Когда берём

Мобильные бэкенды, партнёрские интеграции, микросервисы, всё под BFF.

Когда не берём

Оценка фронтенда и браузерных рисков.

Список · по рангу

10 пунктов по-русски

Насыщенность кромки слева повторяет позицию в списке: этот список действительно ранжирован.

API1:2023
Доступ к чужому объекту
Broken Object Level Authorization

Он же IDOR. Самая частая находка в API — подстановка чужого идентификатора

API2:2023
Отказы аутентификации
Broken Authentication
API3:2023
Доступ к чужому полю объекта
Broken Object Property Level Authorization

Слияние прежних «избыточная выдача данных» и «массовое присвоение»

API4:2023
Неограниченное потребление ресурсов
Unrestricted Resource Consumption

Не только отказ в обслуживании, но и прямой счёт за трафик, SMS, вызовы платных API

API5:2023
Доступ к чужой функции
Broken Function Level Authorization
API6:2023
Свободный доступ к чувствительным бизнес-сценариям
Unrestricted Access to Sensitive Business Flows

Автоматизация того, что задумано как ручное: скупка, накрутка, массовая регистрация

API7:2023
Подделка серверного запроса (SSRF)
Server Side Request Forgery
API8:2023
Небезопасная конфигурация
Security Misconfiguration
API9:2023
Потерянный учёт версий и эндпоинтов
Improper Inventory Management

Забытая v1 рядом с рабочей v3 — классика

API10:2023
Небезопасное потребление чужих API
Unsafe Consumption of APIs

Доверие к ответу стороннего сервиса как к своему

Где применяется

Форматы работы, в которых используется эта карта

Заявка

Нужна проверка по этой методологии?

Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.

Первоисточник: https://owasp.org/API-Security/editions/2023/en/0x00-header/