
Чек-лист наиболее важных мер безопасности при проектировании, тестировании и выпуске вашего API
English | 繁中版 | 简中版 | العربية | Azərbaycan | Български | বাংলা | Català | Čeština | Deutsch | Ελληνικά | Español | فارسی | Français | हिंदी | Indonesia | Italiano | 日本語 | 한국어 | ພາສາລາວ | Македонски | മലയാളം | Монгол | Nederlands | Polski | Português (Brasil) | ไทย | Türkçe | Українська | Tiếng Việt
Чеклист наиболее важных контрмер по безопасности при разработке, тестировании и выпуске вашего API.
Basic Auth. Используйте стандартную проверку подлинности.аутентификации, создании токенов, хранения паролей. Используйте стандарты, проверенные библиотеки.Max Retry и функции jail во время аутентификации.HSTS (HTTP Strict Transport Security) с SSL, чтобы избежать атаки SSL Strip (перехват SSL соединений).redirect_uri на стороне сервера, чтобы разрешать только URL-адреса из белых списков (whitelist).response_type=token).state со случайным хешем, чтобы предотвратить CSRF в процессе аутентификации OAuth.GET (чтение), POST (создание), PUT / PATCH (замена / обновление) и DELETE (удаление), а также ответьте 405 Method Not Allowed, если запрошенный метод не подходит для запрашиваемого ресурса.Accept, чтобы разрешить только поддерживаемые форматы (например, application/xml, application/json и т.д.) И отвечайте 406 Not Acceptable, если тип не поддерживается.application/x-www-form-urlencoded, multipart/form-data, и т.д.)./me/orders вместо /user/654321/orders.UUID.XXE (XML external entity).Billion Laughs / XML bomb через атаку экспоненциального расширения сущностей.X-Content-Type-Options: nosniff.X-Frame-Options: deny.Content-Security-Policy: default-src 'none'.X-Powered-By, Server, X-AspNet-Version и т.д.Content-Type для вашего ответа, если вы возвращаете application/json, тогда запрос должен быть в application/json.Не стесняйтесь вносить вклад, открывая этот репозиторий, внося некоторые изменения и отправляя Pull Requests. По любым вопросам напишите нам письмо по адресу [email protected].
application/jsonXSS, SQL-инъекций, удаленное выполнение кода и т.д.).учетные данные, пароли, токены или ключи API) в URL-адресе, вместо него используйте стандартный заголовок Authorization.учетные данные, пароли, токены.200 OK, 400 Bad Request, 401 Unauthorized, 405 Method Not Allowed и т.д.).