Tüm rehberler

API Güvenliği Kontrol Listesi: Canlıya Çıkmadan Önce 15 Madde

API anahtarı, OAuth, giriş doğrulama, yetki, hız limiti, webhook, log ve veri ayrımı için canlıya çıkış kontrol listesi.

KISA CEVAP

API güvenliği yalnızca anahtar eklemek değildir. Kimlik doğrulama, nesne bazlı yetki, giriş doğrulama, hız limiti, gizli bilgi yönetimi, webhook imzası, kayıt, veri minimizasyonu ve olay müdahalesi birlikte uygulanmalıdır.

Erişim ve veri

  • Her endpoint için kimlik doğrulamayı açıkça belirleyin.
  • Kullanıcının istediği kaynağa gerçekten yetkili olduğunu kontrol edin.
  • Tenant kimliğini yalnızca istemciden gelen değere güvenerek seçmeyin.
  • İstek gövdesini şemayla doğrulayın.
  • Yanıtta gerekli olmayan kişisel alanları göndermeyin.

Anahtar, trafik ve olaylar

  • Gizli anahtarları secret manager’da saklayın.
  • Kısa ömürlü token ve yenileme mekanizması kullanın.
  • Hız limiti ve kötüye kullanım alarmı ekleyin.
  • Webhook imzasını ve olay kimliğini doğrulayın.
  • Kritik işlemlerde idempotency anahtarı kullanın.

Operasyon ve müdahale

  • Hata mesajında stack veya secret göstermeyin.
  • Loglardan token ve kişisel veriyi maskeleyin.
  • Bağımlılık ve güvenlik güncellemelerini izleyin.
  • Yedek geri yükleme senaryosunu test edin.
  • Anahtar sızıntısı ve hesap ele geçirme planı hazırlayın.

API Güvenliği Kontrol Listesi: Canlıya Çıkmadan Önce 15 Madde hakkında sorular

HTTPS tek başına API’yi güvenli yapar mı?

Aktarımdaki veriyi korur; bozuk yetkilendirme, aşırı veri dönüşü ve sızmış anahtar gibi uygulama açıklarını çözmez.

API gateway şart mı?

Her projede şart değildir; merkezi kimlik, kota, kayıt ve yönlendirme ihtiyacı büyüdükçe faydalı olur.

OWASP API Security Top 10

Platform özellikleri ve sağlayıcı koşulları değişebileceği için canlı kurulum öncesinde bağlantılı resmî belgeleri kontrol edin.

SONRAKİ ADIM

Konuyu tamamlayan rehberler.