Workshop
API Security
Warum die teuersten API-Lücken keine Signatur haben und wie ein Team sie selbst findet.
Eine API ist eine Schnittstelle, über die Programme miteinander sprechen: Eine App fragt, ein Dienst antwortet. Ein typischer Sicherheitsfehler entsteht, wenn der Dienst zwar den Nutzer erkennt, dessen Zugriff auf einen bestimmten Datensatz aber nicht prüft. Das ist der Türsteher, der jeden Ausweis prüft, aber nie die Gästeliste.
Im Workshop prüfen wir systematisch Rollen, Datensätze und Aktionen an Ihren Schnittstellen. Dabei verbinden wir manuelle Tests mit geeigneter Automatisierung und leiten konkrete Gegenmaßnahmen ab. Die OWASP API Security Top 10 dienen als Orientierung für die behandelten Angriffsklassen.
Den wichtigsten Test können Sie heute machen, in drei Schritten: einen zweiten Testnutzer anlegen, dessen Datensatz-ID in die Anfrage des ersten setzen und die Antwort prüfen. Liefert der Dienst die fremden Daten aus, hat Ihre Schnittstelle einen Berechtigungsfehler, den kein Scanner mit Signaturliste findet. Der Workshop macht aus diesem Handgriff eine Methode für Ihren gesamten Bestand.
Ablauf
Agenda
Vortrag plus praktische Übungen an einer verwundbaren Beispiel-API: jede Angriffsklasse wird erst gezeigt und dann selbst ausprobiert.
OWASP API Security Top 10 im Überblick
Die zehn Kategorien im Schnelldurchlauf, mit Schwerpunkt auf den drei Berechtigungsfehlern BOLA, BOPLA und BFLA: warum sie die Liste anführen und warum Signatur-Scanner sie strukturell übersehen.
Geschäftslogik als Angriffsfläche
Fehler, die nur im Kontext Ihrer Anwendung existieren: Preislogik, Workflows, Mengenbegrenzungen. Wie man aus der Fachlichkeit Testfälle ableitet.
OAuth 2.0 und OpenID Connect richtig einsetzen
Die typischen Fehler bei Flows, Token-Validierung und Scopes, und wie die korrekten Muster aussehen.
API-Discovery und Inventarisierung
Schatten- und Zombie-APIs finden: Verkehr beobachten, Spezifikationen abgleichen, das Inventar aktuell halten.
Was ein Gateway durchsetzen kann und was nicht
Authentifizierung, Rate Limiting und Schemaprüfung gehören ins Gateway, Berechtigungslogik nicht. Wo die Grenze verläuft und was das für die Architektur bedeutet.
Kontinuierliche Prüfung in der Pipeline
Prüfungen als wiederkehrender Teil der Auslieferung statt Jahrestermin: was sich automatisieren lässt und was Handarbeit bleibt.
Vertiefung
Leseliste
Die Grundlagen zum Nachlesen, vor oder nach dem Workshop.
- OWASP API Security Top 10 (öffnet in neuem Tab) OWASP · API Security Top 10, 2023
- BOLA: Broken Object Level Authorization (öffnet in neuem Tab) OWASP · API Security Top 10, 2023
Rahmen
Für wen, was Sie mitbringen, was Sie mitnehmen.
Termine und Konditionen stimmen wir individuell ab.
Kontakt
Diesen Workshop anfragen.
Schreiben Sie uns, welche Gruppe geschult werden soll und was danach anders sein soll. Sie bekommen einen Vorschlag für Zuschnitt und Ablauf.