İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 50 XP · 5 etkinlik

Kısıtsız kaynak tüketimi ve envanter yönetimi

Bir web sayfası tek istekte az kaynak tüketir. Bir API ucu ise çoğu zaman ağır bir işlemi tek çağrıyla tetikler: büyük bir rapor üretir, dış bir servise istek atar, karmaşık bir arama çalıştırır. OWASP API Security Top 10'un dördüncü maddesi kısıtsız kaynak tüketimini listeler. Sunucu isteğin boyutuna, sıklığına ya da işlem süresine bir sınır koymazsa, tek bir istemci sistemi kilitleyebilir. Bu her zaman kötü niyet gerektirmez; hatalı bir istemci de saniyede binlerce istek atabilir. Sınır yoksa sonuç aynıdır: sunucu kaynağı tükenir, gerçek kullanıcıların isteği sıraya girer ya da hiç yanıtlanmaz. Hız sınırı bu yüzden yalnız kötüye kullanımı değil, hatayı da durdurur.

Dokuzuncu madde farklı bir riske işaret eder: envanteri eksik yönetim. Bir kuruluş, kaç API'si olduğunu, hangi sürümlerin hâlâ çalıştığını ve hangi ortama açık olduğunu çoğu zaman tam bilmez. Eski bir API sürümü kapatılmadan yenisi yayına girer; ikisi de aynı veritabanına erişir ama yalnız yenisi güncel kontrolleri taşır. Belgelenmemiş, test amaçlı bırakılmış ya da kimsenin sahiplenmediği uçlara gölge API denir; bu uçlar çoğu zaman güncel güvenlik kurallarının hiçbirinden geçmemiştir. Saldırgan için gölge API idealdir, çünkü kimse onu izlemez, güncellemez ya da savunmaz; envanterde yer almayan bir uç, bütçesi olmayan bir uçtur.