
Checklist das contramedidas de segurança mais importantes ao projetar, testar e publicar sua API
English | 繁中版 | 简中版 | العربية | Azərbaycan | Български | বাংলা | Català | Čeština | Deutsch | Ελληνικά | Español | فارسی | Français | हिंदी | Indonesia | Italiano | 日本語 | 한국어 | ພາສາລາວ | Македонски | മലയാളം | Монгол | Nederlands | Polski | Русский | ไทย | Türkçe | Українська | Tiếng Việt
Lista das mais importantes medidas de segurança para o desenvolvimento, teste e publicação da sua API.
Basic Auth. Use padrões de autenticação.Autenticação, geração de tokens e armazenamento de senhas. Use os padrões recomendados para cada caso.Max Retry) e bloqueio de tentativas de autenticação.HSTS com SSL para evitar ataques SSL Strip.redirect_uri no seu servidor através de uma lista de URLs conhecidas (previamente cadastradas).response_type=token).state com um hash aleatório para previnir CSRF no processo de autenticação OAuth.scope para cada aplicação.GET (obter), POST (criar), PUT/PATCH (trocar/atualizar) e DELETE (apagar).Accept da requisição (Content Negotiation) para permitir apenas os formatos suportados pela sua API (ex. application/xml, application/json ... etc), respondendo com o status 406 Not Acceptable se ele não for suportado.Content-Type da requisição para permitir apenas os formatos suportados pela sua API (ex. application/x-www-form-urlencoded, multipart/form-data, application/json ... etc).XSS, SQL-Injection, Remote Code Execution ... etc).Authorization da requisição./me/orders no lugar de /user/654321/orders.X-Content-Type-Options: nosniff.X-Frame-Options: deny.Content-Security-Policy: default-src 'none'.X-Powered-By, Server, X-AspNet-Version.Content-Type na sua resposta com o valor apropriado (ex. se você retorna um JSON, então envie um Content-Type: application/json).200 OK (respondido com sucesso), 201 Created (novo recurso criado), 400 Bad Request (requisição inválida), 401 Unauthorized (não autenticado), 405 Method Not Allowed (método HTTP não permitido) ... etc.