
قائمة تحقق من أهم الإجراءات الأمنية المضادة عند تصميم واختبار وإطلاق واجهة برمجة التطبيقات (API) الخاصة بك.
English | 繁中版 | 简中版 | Azərbaycan | Български | বাংলা | Català | Čeština | Deutsch | Ελληνικά | Español | فارسی | Français | हिंदी | Indonesia | Italiano | 日本語 | 한국어 | ພາສາລາວ | Македонски | മലയാളം | Монгол | Nederlands | Polski | Português (Brasil) | Русский | ไทย | Türkçe | Українська | Tiếng Việt
قائمة تحتوي على أهم الاحتياطات الأمنية حينما تقوم بتخطيط واختبار وإطلاق الـAPI الخاصة بك
Basic Auth لكن استخدم المعايير القياسية للمصادقة.المصادقة، توليد الرموز، تخزين كلمات المرور. قم باستخدام المعايير القياسية.تحديد عدد المحاولات والحرمان من الدخول jail feature في تسجيل الدخول.HSTS header مع الـ SSL لتتجنب هجمات الـ SSL Strip.redirect_uri في الرمز البرمجي للخادوم لتسمح فقط بقائمة محددة من الروابط.response_type=token).state في الرابط مع مزيج عشوائي من الحروف لتمنع هجمات الـ CSRF على عملية المصادقة الخاصة بالـ OAuth.GET (للقرائة), POST (انتاج أو اضافة), PUT/PATCH (لإستبدال او تحديث), and DELETE (لحذف سجل), و قم بالرد بـ 405 Method Not Allowed في حالة إذا كانت الوسيلة method غير مناسبة .content-type في رأس الطلب reuest header أو ما يسمى بـ (Content Negotiation) لتسمح فقط بالتنسيقات المدعومة (مثال application/xml, application/json, إلى آخره) وقم بالرد بـ 406 Not Acceptable إذا كان التنسيق غير ذلك.content-type في محتوى الطلب نفسه posted data (مثال application/x-www-form-urlencoded, multipart/form-data, application/json, إلى آخره).XSS, SQL-Injection, Remote Code Execution, إلى آخره).credentials, Passwords, security tokens, أو API keys) في الرابط ولكن استخدم الطريقة القياسية وهي رأس الطلب الخاص بالمصادقة Authorization header.الحصة Quota, التنبية في الارتفاع المفاجئ Spike Arrest, وتحديد عدد الطلبات المتزامنة Concurrent Rate Limit)/me/orders بدلا من /user/654321/orders.UUID بدلا منه.XXE (XML external entity).Billion Laughs/XML bomb من خلال هجوم exponential entity expansion.X-Content-Type-Options: nosniff في رأس الطلب header.X-Frame-Options: deny في رأس الطلب header.Content-Security-Policy: default-src 'none' في رأس الطلب header.X-Powered-By, Server, X-AspNet-Version إلى آخره.content-type مع الرد، لو قمت بالرد بمحتويات من توع application/json فمن المستحسن أن يكون الرد بcontent-type application/json.credentials, Passwords, security tokens.200 OK, 400 Bad Request, 401 Unauthorized, 405 Method Not Allowed, إلى آخره).لا تتردد في المساهمة عن طريق أخذ نسخة من هذه القائمة fork، وإجراء بعض التغييرات، وتقديم طلبات المراجعة pull request. أي أسئلة الرجاء مراسلتنا على البريد الإلكتروني [email protected].