
Checklist das contramedidas de segurança mais importantes ao projetar, testar e publicar sua API
English | 繁中版 | 简中版 | العربية | Azərbaycan | Български | বাংলা | Català | Čeština | Deutsch | Ελληνικά | Español | فارسی | Français | हिंदी | Indonesia | Italiano | 日本語 | 한국어 | ພາສາລາວ | Македонски | മലയാളം | Монгол | Nederlands | Polski | Русский | ไทย | Türkçe | Українська | Tiếng Việt
Lista das mais importantes medidas de segurança para o desenvolvimento, teste e publicação da sua API.
Basic Auth. Use padrões de autenticação.Autenticação, geração de tokens e armazenamento de senhas. Use os padrões recomendados para cada caso.Max Retry) e bloqueio de tentativas de autenticação.HSTS com SSL para evitar ataques SSL Strip.redirect_uri no seu servidor através de uma lista de URLs conhecidas (previamente cadastradas).response_type=token).state com um hash aleatório para previnir CSRF no processo de autenticação OAuth.scope para cada aplicação.GET (obter), POST (criar), PUT/PATCH (trocar/atualizar) e DELETE (apagar).Accept da requisição (Content Negotiation) para permitir apenas os formatos suportados pela sua API (ex. application/xml, application/json ... etc), respondendo com o status 406 Not Acceptable se ele não for suportado.Content-Type da requisição para permitir apenas os formatos suportados pela sua API (ex. application/x-www-form-urlencoded, multipart/form-data, application/json ... etc)./me/orders no lugar de /user/654321/orders.X-Content-Type-Options: nosniff.X-Frame-Options: deny.Content-Security-Policy: default-src 'none'.X-Powered-By, Server, X-AspNet-Version.Content-Type na sua resposta com o valor apropriado (ex. se você retorna um JSON, então envie um Content-Type: application/json).Sinta-se livre para contribuir, fazendo um fork deste repositório, fazendo algumas alterações e enviando um PR. Dúvidas, envie um e-mail para [email protected].
XSS, SQL-Injection, Remote Code Execution ... etc).Authorization da requisição.200 OK (respondido com sucesso), 201 Created (novo recurso criado), 400 Bad Request (requisição inválida), 401 Unauthorized (não autenticado), 405 Method Not Allowed (método HTTP não permitido) ... etc.