Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

API9 Improper Inventory Management

devsecops

Définition

API9 Improper Inventory Management est le neuvième risque de l'OWASP API Security Top 10, désignant les risques liés à l'absence de documentation, de gouvernance, et d'inventaire des APIs. Ce risque couvre deux sous-problèmes fondamentaux : les APIs non documentées (personne ne sait qu'elles existent) et les APIs périmées (les anciennes versions restent accessibles alors que seules les nouvelles devraient l'être). L'absence d'inventaire API conduit à l'accumulation de Shadow APIs et de Zombie APIs. Les Shadow APIs sont des APIs déployées sans passer par le processus officiel (par des développeurs individuels, des équipes travaillant en mode agile rapide, ou des outils d'automatisation) et qui ne sont pas documentées dans le catalogue officiel. Sans connaissance de leur existence, elles ne bénéficient d'aucun contrôle de sécurité, d'aucune politique de mise à jour, et d'aucun monitoring. Les Zombie APIs sont des anciennes versions d'APIs (v1, v2) qui auraient dû être désactivées lors du déploiement de la version suivante mais qui restent actives, souvent avec des niveaux de sécurité inférieurs aux versions récentes. L'exploitation de l'API9 ne requiert pas de technique sophistiquée : un attaquant effectue une reconnaissance des sous-domaines et des chemins d'API (via Google Dorking, Wayback Machine, analyse de l'application mobile ou du JavaScript frontend), découvre d'anciennes versions d'API (api.example.com/v1 accessible malgré la migration vers v3), et les teste — ces anciennes versions ont souvent les vulnérabilités des APIs v2 et v3 sans les corrections de sécurité appliquées depuis. La remédiation de l'API9 nécessite une gouvernance formelle des APIs : un catalogue d'APIs central (API Registry) obligatoire (aucun déploiement d'API sans enregistrement), un processus de sunset documenté pour les anciennes versions (deadline annoncée aux consommateurs, désactivation effective à la date prévue), et des outils de découverte passive (Salt Security, Noname) qui identifient les APIs non enregistrées en observant le trafic réseau.

Shadow APIs : découverte et remédiation

Les Shadow APIs se cachent dans les endroits prévisibles : subdomains non documentés (api-legacy.example.com, staging-api.example.com accessible depuis Internet), chemins non référencés dans la documentation (découverts dans le JavaScript frontend ou les apps mobiles via reverse engineering), et endpoints activés par des feature flags désactivés en frontend mais accessibles directement. La découverte passive via analyse du trafic réseau (Salt Security, Noname, Traceable) cartographie automatiquement les APIs actives et les compare au catalogue officiel.

Zombie APIs : processus de sunset

La gestion du cycle de vie des APIs inclut un processus de sunset formalisé : 1) Annonce de dépréciation avec date (minimum 6 mois pour les APIs publiques, 3 mois pour les internes). 2) Header Sunset: [date] + Deprecation: [date] dans les réponses pour alerter les consommateurs. 3) Monitoring de l'utilisation de l'API dépréciée (qui l'utilise encore ?). 4) Contact des consommateurs restants avant la date de sunset. 5) Désactivation effective et retour 410 Gone. Sans ce processus formalisé, les APIs s'accumulent et les Zombie APIs persistent indéfiniment.

API Registry centralisé

Un API Registry est la solution fondamentale à l'API9 : chaque API est enregistrée (avec owner, version, endpoint, données traitées, classification de sécurité) avant tout déploiement — enforcement via des hooks CI/CD qui vérifient l'enregistrement avant de permettre le déploiement. Des solutions comme Backstage (Spotify), Apigee API Hub, ou Kong Konnect proposent des fonctionnalités de registry API. L'enregistrement automatique via des hooks d'API Gateway (qui enregistrent toute nouvelle route) réduit le risque de Shadow APIs créées involontairement.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis