API セキュリティとは
APIセキュリティ(API Security)とは、アプリケーション間でデータを連携するAPI(Application Programming Interface)を、不正アクセス・データ漏洩・攻撃から保護するためのセキュリティ対策の総称です。
APIセキュリティが重要な理由
現代のWebサービス・モバイルアプリはAPIを通じてデータを交換しています。APIは外部に公開されるインターフェースであるため、適切な保護がなければSQLインジェクション・データ漏洩・認証bypass・レート制限不足による過負荷などの攻撃にさらされます。
OWASP API Security Top 10
OWASPのAPI Security Top 10として①オブジェクトレベルの認可不備、②認証の破損、③オブジェクトプロパティレベルの認可不備、④リソース消費の制限なし、⑤機能レベルの認可不備などが挙げられています。
APIセキュリティの主要対策
①強力な認証(OAuth2.0・APIキー管理)、②認可の適切な実装(各エンドポイントへのアクセス制御)、③レートリミットの設定(APIの過剰リクエスト防止)、④入力値のバリデーション、⑤HTTPS通信の強制、⑥APIゲートウェイの活用が基本対策です。