API Security OWASP (Sécurité des APIs selon OWASP)
devsecopsDéfinition
L'OWASP API Security Top 10 est un référentiel listant les risques de sécurité les plus critiques affectant les APIs modernes (REST, GraphQL, gRPC, WebSockets). La version 2023 identifie notamment : BOLA (Broken Object Level Authorization) — la faille la plus répandue, permettant d'accéder aux objets d'autres utilisateurs en manipulant les IDs ; Broken Authentication — tokens JWT faibles, absence de rate limiting sur l'authentification ; Broken Object Property Level Authorization — exposition ou modification de propriétés sensibles non autorisées ; Unrestricted Resource Consumption — absence de throttling menant au DoS ; Broken Function Level Authorization — accès à des fonctions administratives via manipulation de méthodes HTTP. La sécurisation des APIs requiert une gateway API (Kong, AWS API Gateway, Apigee) centralisant l'authentification OAuth 2.0/OIDC, le rate limiting, la validation des schémas de requêtes/réponses, et la journalisation. Des outils comme 42Crunch API Security, Traceable ou Salt Security assurent la protection en temps réel. Les tests de sécurité API avec Burp Suite, OWASP ZAP ou Postman Security sont intégrés dans les pipelines CI/CD.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis