Bảo mật API (API Security)
Các biện pháp bảo vệ API khỏi lạm dụng và tấn công. Một phần của tư duy defense in depth (phòng thủ nhiều lớp).
Các biện pháp chính
- Bảo vệ API Key - API Key là “mật khẩu gọi API”. Không nhúng thẳng vào code client (dễ lộ); lưu trên server/biến môi trường, đính vào header. Giới hạn quyền của key, luân chuyển định kỳ, xóa key không dùng.
- CORS (Cross-Origin Resource Sharing) - cơ chế cho phép/chặn request từ domain khác. Theo same-origin policy, trình duyệt chỉ cho gọi API cùng domain; muốn khác domain thì server trả header CORS. Chỉ cho phép origin đáng tin cậy.
- Rate Limiting - giới hạn số request trong một khoảng thời gian từ một IP/token. Ngăn DoS và brute-force (vd tối đa 5 lần đăng nhập sai/10 phút).
- Input Validation - kiểm tra & lọc mọi dữ liệu từ client (whitelist, loại ký tự nguy hiểm), áp dụng sớm nhất trong luồng xử lý. Phòng SQL Injection, XSS (theo OWASP).
Liên quan
- Authentication · Authorization - cùng chương bảo mật
- Bảo vệ dữ liệu - input validation cũng chống XSS/injection
- REST - API cần được bảo vệ