
Checklist des contre-mesures de sécurité les plus importantes lors de la conception, des tests et de la publication de votre API
English | 繁中版 | 简中版 | العربية | Azərbaycan | Български | বাংলা | Català | Čeština | Deutsch | Ελληνικά | Español | فارسی | हिंदी | Indonesia | Italiano | 日本語 | 한국어 | ພາສາລາວ | Македонски | മലയാളം | Монгол | Nederlands | Polski | Português (Brasil) | Русский | ไทย | Türkçe | Українська | Tiếng Việt
Checklist des points de sécurité les plus importants lors de la conception, du test et de la mise en production de votre API.
Basic Auth) mais plutôt un standard d'authentification.l'authentification, la génération de token, le stockage de mots de passe mais utiliser les standards.jail) avec des seuils de tentatives maximales (Max Retry).HSTS avec SSL pour éviter les attaques SSL Strip.redirect_uri) côté serveur afin d'accéder uniquement aux URLs autorisées.response_type=token).state) avec un hash aléatoire pour prévenir les CSRF sur le processus d'authentification OAuth.GET (lire), POST (créer), PUT (remplacer/mettre à jour) et DELETE (pour supprimer un enregistrement).content-type dans l'en-tête HTTP des requêtes (négociation de contenu) pour n'autoriser que les formats supportés (e.g. application/xml, application/json, etc…) et renvoyer une réponse 406 Not Acceptable si ça ne correspond pas.content-type des données postées avec celles acceptées (e.g. application/x-www-form-urlencoded, multipart/form-data, application/json, etc…)./me/orders au lieu de /user/654321/ordersUUID.XXE (XML external entity attack).Billion Laughs/XML bomb (exponential entity expansion attack).X-Content-Type-Options: nosniff.X-Frame-Options: deny.Content-Security-Policy: default-src 'none'.X-Powered-By, Server, X-AspNet-Version, etc…content-type des réponses, si la réponse est du application/json alors l'en-tête content-type est application/json.N'hésitez pas à contribuer en forkant ce dépôt, faire quelques changements, et soumettre une pull request. Pour toute question, envoyez un courriel à [email protected].
XSS, SQL-Injection, Remote Code Execution, etc…).identifiants, mots de passe, tokens de sécurité, ou clés d'API) dans l'URL, mais utiliser les en-têtes d'autorisations standards.identifiants, mots de passe, tokens de sécurité.200 OK, 400 Bad Request, 401 Unauthorized, 405 Method Not Allowed, etc…).