
Checklist de las contramedidas de seguridad más importantes al diseñar, probar y lanzar tu API
English | 繁中版 | 简中版 | العربية | Azərbaycan | Български | বাংলা | Català | Čeština | Deutsch | Ελληνικά | فارسی | Français | हिंदी | Indonesia | Italiano | 日本語 | 한국어 | ພາສາລາວ | Македонски | മലയാളം | Монгол | Nederlands | Polski | Português (Brasil) | Русский | ไทย | Türkçe | Українська | Tiếng Việt
Lista de las contramedidas de seguridad más importantes en cuanto al diseño, testing y publicación de tu API.
Basic Auth. Usa la autenticación estándar en su lugar.autenticación, generación de tokens, almacenamiento de contraseñas. Usa los estándares.Max Retry) y funcionalidades de jailing en el Login.Throttling) para prevenir ataques DDoS y de fuerza bruta.HSTS con SSL para evitar SSL Strip attack.redirect_uri en el lado del servidor para permitir sólo ciertas URLs.response_type=token).state con un hash aleatorio para prevenir CSRF en el proceso de autenticación OAuth.scope) por defecto, y valida los parámetros de ámbito para cada aplicación.GET (lectura), POST (creación), PUT/PATCH (reemplazo/actualización), y DELETE (borrado), y responde con 405 Method Not Allowed si el método en la petición no es apropiado para el recurso.content-type en la cabecera Accept de las peticiones (Content Negotiation), para permitir sólo los formatos soportados (e.g. application/xml, application/json, etc) y responde con 406 Not Acceptable si no hay coincidencias.content-type de información enviada en base a la que aceptes (e.g. , , , etc)./me/orders en lugar de /user/654321/orders.UUID en su lugar.XXE (XML external entity attack).Billion Laughs/XML bomb via expansión exponencial de entidades.X-Content-Type-Options: nosniff.X-Frame-Options: deny.Content-Security-Policy: default-src 'none'.X-Powered-By, Server, X-AspNet-Version etc.content-type para tus respuestas, si devuelves un json entonces tu content-type es application/json.rollback para tus deploys.Siéntete libre de contribuir haciendo un fork de éste repositorio, haciendo cambios, y enviando pull requests. Para cualquier pregunta déjanos un email en [email protected].
application/x-www-form-urlencodedmultipart/form-dataapplication/jsonXSS, SQL-Injection, Remote Code Execution, etc).credentials, Passwords, security tokens, o API keys) en la URL, en su lugar usa la cabecera estándar Authorization.credenciales, contraseñas, tokens de seguridad.200 OK, 400 Bad Request, 401 Unauthorized, 405 Method Not Allowed, etc).