
अपने API को डिज़ाइन करने, परीक्षण करने और रिलीज़ करने के दौरान सबसे महत्वपूर्ण सुरक्षा प्रतिउपायों की चेकलिस्ट
English | 繁中版 | 简中版 | العربية | Azərbaycan | Български | বাংলা | Català | Čeština | Deutsch | Ελληνικά | Español | فارسی | Français | Indonesia | Italiano | 日本語 | 한국어 | ພາສາລາວ | Македонски | മലയാളം | Монгол | Nederlands | Polski | Português (Brasil) | Русский | ไทย | Türkçe | Українська | Tiếng Việt
अपने API को डिजाइन करने, परीक्षण करने और जारी करने के दौरान सबसे महत्वपूर्ण सुरक्षा प्रतिवाद की जांच सूची|
बेसिक एथ का उपयोग मानक प्रमाणन का उपयोग न करें (जैसे।प्रमाणीकरण, टोकन पीढ़ी, पासवर्ड भंडारण में पहिया को फिर से न बदलें। मानकों का उपयोग करें।मैक्स पुन: प्रयास और जेल सुविधाओं का उपयोग करें।redirect_uri सर्वर-पक्ष को मान्य करें।response_type=token की अनुमति न दें)state पैरामीटर का उपयोग करें।GET (पढ़ें), पोस्ट (बनाएं), पुट / पैच (प्रतिस्थापित / अद्यतन), और हटाएं (रिकॉर्ड को हटाने के लिए), और 405 Method Not Allowed के साथ प्रतिक्रिया न दें अनुरोधित संसाधन के लिए उचित नहीं हैcontent-type मान्य करें केवल अपने समर्थित प्रारूप (जैसे application/xml, application/json, आदि) को अनुमति देने के लिए हेडर (सामग्री वार्ता-Content Negotiation) स्वीकार करें और 406 Not Acceptable करें यदि स्वीकार्य न हो तो।content-type की पुष्टि करें (जैसे application/x-www-form-urlencoded, , , इत्यादि)।/user/654321/orders के बजाय /me/orders का उपयोग करें।Billion Laughs/XML bomb (exponential entity expansion attack) के हमले से बचने के लिए सक्षम है।X-Content-Type-Options: nosniff हेडर भेजें।X-Frame-Options: denyहेडर भेजें।Content-Security-Policy: default-src 'none'हेडर भेजें।X-Powered-By, Server, X-AspNet-Version फिंगरप्रिंटिंग हेडर हटाएं।content-type को बल दें, यदि आप application/json वापस करते हैं तो आपकी प्रतिक्रिया content-type application/json है।इस रिपोजिटरी contribute, कुछ बदलाव करने और pull request सबमिट करने में योगदान करने के लिए स्वतंत्र महसूस करें। किसी भी प्रश्न के लिए हमें [email protected] पर एक ईमेल है।
multipart/form-dataapplication/jsonXSS, SQL-Injection, Remote Code Execution, आदि) से बचने के लिए उपयोगकर्ता इनपुट मान्य करें।credentials, Passwords, security tokens, या API keys) का उपयोग न करें, लेकिन मानक प्राधिकरण शीर्ष लेख का उपयोग करें।Quota, Spike Arrest, Concurrent Rate Limit) को सक्षम करने के लिए API गेटवे सेवा का उपयोग करें और गतिशील रूप से API संसाधनों की तैनाती करें।credentials, Passwords, security tokens जैसे संवेदनशील डेटा वापस न करें।200 OK, 400 Bad Request, 401 Unauthorized, 405 Method Not Allowed, आदि)।