API9 Improper Inventory Management
devsecopsDéfinition
API9 Improper Inventory Management est le neuvième risque de l'OWASP API Security Top 10, désignant les risques liés à l'absence de documentation, de gouvernance, et d'inventaire des APIs. Ce risque couvre deux sous-problèmes fondamentaux : les APIs non documentées (personne ne sait qu'elles existent) et les APIs périmées (les anciennes versions restent accessibles alors que seules les nouvelles devraient l'être). L'absence d'inventaire API conduit à l'accumulation de Shadow APIs et de Zombie APIs. Les Shadow APIs sont des APIs déployées sans passer par le processus officiel (par des développeurs individuels, des équipes travaillant en mode agile rapide, ou des outils d'automatisation) et qui ne sont pas documentées dans le catalogue officiel. Sans connaissance de leur existence, elles ne bénéficient d'aucun contrôle de sécurité, d'aucune politique de mise à jour, et d'aucun monitoring. Les Zombie APIs sont des anciennes versions d'APIs (v1, v2) qui auraient dû être désactivées lors du déploiement de la version suivante mais qui restent actives, souvent avec des niveaux de sécurité inférieurs aux versions récentes. L'exploitation de l'API9 ne requiert pas de technique sophistiquée : un attaquant effectue une reconnaissance des sous-domaines et des chemins d'API (via Google Dorking, Wayback Machine, analyse de l'application mobile ou du JavaScript frontend), découvre d'anciennes versions d'API (api.example.com/v1 accessible malgré la migration vers v3), et les teste — ces anciennes versions ont souvent les vulnérabilités des APIs v2 et v3 sans les corrections de sécurité appliquées depuis. La remédiation de l'API9 nécessite une gouvernance formelle des APIs : un catalogue d'APIs central (API Registry) obligatoire (aucun déploiement d'API sans enregistrement), un processus de sunset documenté pour les anciennes versions (deadline annoncée aux consommateurs, désactivation effective à la date prévue), et des outils de découverte passive (Salt Security, Noname) qui identifient les APIs non enregistrées en observant le trafic réseau.
Shadow APIs : découverte et remédiation
Les Shadow APIs se cachent dans les endroits prévisibles : subdomains non documentés (api-legacy.example.com, staging-api.example.com accessible depuis Internet), chemins non référencés dans la documentation (découverts dans le JavaScript frontend ou les apps mobiles via reverse engineering), et endpoints activés par des feature flags désactivés en frontend mais accessibles directement. La découverte passive via analyse du trafic réseau (Salt Security, Noname, Traceable) cartographie automatiquement les APIs actives et les compare au catalogue officiel.
Zombie APIs : processus de sunset
La gestion du cycle de vie des APIs inclut un processus de sunset formalisé : 1) Annonce de dépréciation avec date (minimum 6 mois pour les APIs publiques, 3 mois pour les internes). 2) Header Sunset: [date] + Deprecation: [date] dans les réponses pour alerter les consommateurs. 3) Monitoring de l'utilisation de l'API dépréciée (qui l'utilise encore ?). 4) Contact des consommateurs restants avant la date de sunset. 5) Désactivation effective et retour 410 Gone. Sans ce processus formalisé, les APIs s'accumulent et les Zombie APIs persistent indéfiniment.
API Registry centralisé
Un API Registry est la solution fondamentale à l'API9 : chaque API est enregistrée (avec owner, version, endpoint, données traitées, classification de sécurité) avant tout déploiement — enforcement via des hooks CI/CD qui vérifient l'enregistrement avant de permettre le déploiement. Des solutions comme Backstage (Spotify), Apigee API Hub, ou Kong Konnect proposent des fonctionnalités de registry API. L'enregistrement automatique via des hooks d'API Gateway (qui enregistrent toute nouvelle route) réduit le risque de Shadow APIs créées involontairement.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h