Chuyển đến nội dung chính

レッスン 19: API セキュリティ テスト — OWASP API トップ 10

OWASP API セキュリティ トップ 10 (2023)、BOLA/BFLA、一括割り当て、レート制限バイパス、GraphQL セキュリティ、API ファジング。

🔒 DevSecOps — レッスン 19 レッスン 19: API セキュリティ テスト — OWASP API トップ 10

パフォーマンス テストとテスト侵入テスト: エンタープライズ標準プロセス 2026

パート 4: 高度な侵入テスト — クラウド、コンテナ、およびAI

xdev.asia

1. OWASP API セキュリティ トップ 10 (2023)

コードブロック_0

2. API1: BOLA — 壊れたオブジェクト レベルの認証_

コードブロック_1

コードブロック_2

3. API2-API3: 認証と一括割り当て_

コードブロック_3

コードブロック_4

4. API4: 無制限のリソース消費

コードブロック_5

5. API5: BFLA — 壊れた関数レベルの認証_

コードブロック_6

6. GraphQL セキュリティ テスト

コードブロック_7

コードブロック_8

7.ファジング API_

コードブロック_9

8. API セキュリティ チェックリスト

コードブロック_10

9.概要_

  • BOLA (API1): API の最大のリスク — 常にオブジェクトレベルの認可をテスト
  • 一括割り当て (API3): 明示的なスキーマ、ホワイトリスト フィールドを使用
  • レート制限 (API4): テスト バイパス手法、リソース枯渇
  • _BFLA (API5): 通常のユーザー トークンを使用した管理機能のテスト
  • GraphQL: イントロスペクション、バッチ処理、ネストされた承認
  • ファジング: RESTler、自動 API テスト用のスキーマ

次の記事では、__HTMLTAG_130___AI を活用した侵入テスト 2026.

について説明します。