Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Énumération d'API REST

hacking

Définition

L'énumération d'API REST désigne la découverte systématique des points de terminaison exposés par une interface de programmation applicative fondée sur des principes REST, y compris ceux non documentés officiellement ou non référencés dans l'interface utilisateur officielle de l'application, en combinant l'analyse du trafic généré par l'application cliente légitime, la recherche de fichiers de documentation exposés par erreur, le test systématique de variations de noms de ressources et de versions d'API, et l'exploitation de messages d'erreur verbeux révélant l'existence de points de terminaison supplémentaires. Contrairement à une API GraphQL disposant souvent d'une introspection native facilitant sa cartographie, une API REST nécessite une découverte plus laborieuse point de terminaison par point de terminaison, un effort compensé par la fréquence à laquelle des points de terminaison de débogage, d'administration interne ou de versions antérieures non désactivées restent accessibles sans que les développeurs n'en aient pleinement conscience du risque associé. Cette énumération vise fréquemment à identifier des différences de contrôle d'accès entre versions d'une même API, une version ancienne conservée pour compatibilité descendante manquant souvent des correctifs appliqués à la version courante. Pour les équipes de sécurité applicative, la contre-mesure repose sur un inventaire exhaustif et à jour de l'ensemble des points de terminaison exposés, le retrait effectif des versions d'API obsolètes plutôt que leur simple non-documentation, et un contrôle d'accès appliqué de manière homogène sur toutes les versions actives.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis