Опубликовано: 09.09.2026

OWASP Top 10 API

Технологии

Введение в безопасность API

Почему API стали основной целью атак

По данным Enterprise strategy Group, 83% общего объема веб-трафика — это прикладные программные интерфейсы. 57% организаций столкнулись с угрозами безопасности API за предыдущие 12 месяцев. Рост количества открытых точек автоматически увеличивает число уязвимостей и прогнозируемых атак: до +156% к 2027-2028 гг.2 По данным отчёта за 2025 г. ThreatStats Report от Wallarm3, прикладные интерфейсы стали основной поверхностью атак.

image1.jpg
Вектор атаки до и после использования API

Отличие API-уязвимостей от веб-уязвимостей

Эксплуатация веб-уязвимостей нацелена на перехват сеанса пользователя или кражу файлов cookie. В случае с API целями атаки становятся серверная бизнес-логика, базы данных, автоматизированные шлюзы обмена данными. Обнаружить API-уязвимости сложнее, а урон от них может быть гораздо больше. Компрометация прикладных интерфейсов представляет ряд рисков:

  • утечки данных, логинов и паролей от корпоративных или пользовательских аккаунтов (account); 
  • ущерб репутации бизнеса; 
  • убытки третьих сторон — бизнес-партнёров, подрядчиков, заказчиков; 
  • потерю денег компании.

Злоумышленники могут получить доступ к персональным и конфиденциальным данным сотрудников или клиентов, коммерческой тайне или бизнес-логике приложений организации.

Что такое OWASP и OWASP Top 10 API

Роль OWASP в кибербезопасности

OWASP (Open Worldwide Application Security Project) — открытый проект обеспечения безопасности веб-приложений. Международное сообщество описывает угрозы и риски безопасности, методики для защиты ПО. Стандарты и проекты организации выступают ориентиром для разработки, тестирования, эксплуатации ПО по всему миру. Сообщество развивает некоммерческие проекты, в том числе OWASP Top 10 API4 — список уязвимостей, их причин и способов противодействия угрозам. . Существуют и другие: например, Top 10 LLMs с уязвимостями при работе с ИИ или Top 10 Web Application Security Risks с угрозами веб-приложений.

Цель проекта OWASP Top 10 API Security Risks

Проект помогает разработчикам и компаниям создавать безопасное ПО и противостоять цифровым угрозам, связанным с работой API.  Организация описывает уязвимость, примеры и сценарии атак, меры предотвращения уязвимости.

Структура и принципы OWASP Top 10 API

Как формируется список угроз

Для оценки уязвимостей используют данные методологии OWASP. В ней учитывают:

  • возможность эксплуатации конкретной уязвимости (Exploitability); 
  • распространённость (Weakness Prevalence); 
  • обнаруживаемость (Weakness Detectability); 
  • техническое воздействие (Technical Impact); 
  • влияние на бизнес (Business Impacts).

Версии и обновления OWASP Top 10 API

Сообщество выпустило список угроз в 2019 и в 2023 г. Выход новой версии в 2023 связан с изменением ландшафта угроз: увеличилось количество микросервисов, облачных архитектур, интеграций ПО со внешними API.

Как и в 2019, в версии 2023 г. API Security Top 10 2023 представили обзор 10 потенциальных уязвимостей. Часть уязвимостей объединили и уточнили, еще часть — добавили.

image2.png
Чем отличаются версии OWASP Top 10 API 2019 и 2023 — сравнение обновлений

Обзор OWASP Top 10 API Security Risks

Нарушение контроля доступа на уровне объекта (Broken Object Level Authorization)

Прикладные интерфейсы предоставляют доступ к конечным точкам (эндпоинтам), которые обрабатывают идентификаторы объектов. Если нет проверки авторизации на уровне каждой функции, злоумышленник может подменить числовой или строковый идентификатор в запросе: таким образом он получит доступ к чужим конфиденциальным данным (учетная запись, номер заказа).

Нарушение аутентификации (Broken Authentication)

Ошибки в механизмах аутентификации позволяют злоумышленникам скомпрометировать ключи (токены) аутентификации. Система не способна идентифицировать пользователя, что создаёт угрозы кибербезопасности.

Нарушение контроля доступа к свойствам объекта (Broken Object Property Level Authorization)

Отсутствие или неправильная проверка авторизации на уровне свойств объекта несёт угрозу безопасности — раскрытие информации или манипулирование со стороны неуполномоченных лиц.

Неограниченное потребление ресурсов (Unrestricted Resource Consumption)

Для обработки запросов нужны ресурсы: сеть, оперативная память, хранилище данных. Эти и иные ресурсы предоставляются с платой за каждый запрос. Атака злоумышленников может привести к увеличению операционных затрат или к отказу системы. Пример на рисунке.

image3.png
Попытка деления на ноль может вызвать падение и недоступность приложения и сервиса

Нарушение контроля доступа на уровне функций (Broken Function Level Authorization)

Сложные политики доступа с иерархией групп, ролей, полномочий, привилегированных и обычных функций могут вызвать проблемы с авторизацией.

Неограниченный доступ к конфиденциальным бизнес-процессам (Unrestricted Access to Sensitive Business Flows)

Прикладные интерфейсы задействованы в ключевых технологических цепочках и несут риски безопасности: например, мошенничество при покупке билетов или бронировании жилья.

Подделка запросов на стороне сервера (Server Side Request Forgery, SSRF)

Угрозы безопасности возникают, когда прикладной интерфейс запрашивает без проверки удалённый ресурс URI от пользователя. Риск — обращение к потенциально вредоносным или несанкционированным внутренним ресурсам.

Некорректная конфигурация (Security Misconfiguration)

Сложные настройки прикладных интерфейсов таят риски уязвимостей и их эксплуатации для атак. Конфигурация на втором рисунке не проверяет утечки, отсылки на внутренние ресурсы и т. д.

image4.png
Пример валидации и определения возможных ответов об ошибке

Некорректное управление ресурсами (Improper Inventory Management)

API публикуются на большем количестве конечных точек по сравнению с веб-приложениями. Возникают вопросы инвентаризации и обнаружения, управления, устранения устаревших версий. Через старые эндпоинты злоумышленники могут получить доступ к общей БД или иным данным.

Небезопасное потребление внешних API (Unsafe Consumption of APIs)

Злоумышленники используют сторонние прикладные интерфейсы для компрометации целевых.

image5.jpg
Сервисы в trusted-зоне могут обмениваться данными, не проверяя и не валидируя их. Но это опасно: один из сервисов может обращаться к недоверенному

Типовые примеры атак на API

Атаки на авторизацию

Компрометация ключа (токена), если он отдаётся в ответе сервера или становится доступным из-за слабого алгоритма шифрования. Например, когда пароли хранятся в алгоритме хеширования (md5), а он перебирается с помощью радужной таблицы.

Атаки на бизнес-логику

Пример — целочисленное переполнение (Integer overflow). Разработчик не учитывает, что Integer может выйти за диапазон значений системы. Результат математической операции не помещается в память, отведённую для числа: оно уходит в большой минус, превращается в ноль или становится меньше максимума. Злоумышленник может использовать эту уязвимость, чтобы обойти защиту ИТ-системы или запустить вредоносный код. Злоупотребление API-ресурсами

Пользователь загружает в систему большое изображение: отправляет запрос, для отправки данных (POST-запрос) на /api/v1/images. На сервере крупный рисунок нарезается на миниатюры. Во время создания рисунков используется вся память. Сервер перестаёт отвечать на запросы пользователей.

Основные причины уязвимостей в API

Ошибки проектирования

Среди них:

  • включение и установка ненужных функций или настроек (порты, службы, страницы, учётные записи / account с правами); 
  • использование уязвимого или устаревшего ПО; 
  • отключение функций безопасности, ошибки в настройках безопасности на сервере, платформах веб-приложений, БД.

Отсутствие контроля доступа

Уязвимости контроля доступа (Broken Access Control):

  • обход проверок при помощи изменения URL-адреса или использования специального инструмента атаки; 
  • разрешение (права доступа) на просмотр и запись чужих учётных записей (account); 
  • повышение привилегий (вход как пользователя, полномочия как у администратора).

Чтобы снизить угрозы кибербезопасности бизнесу доступны специальные инструменты для защиты ИТ-инфраструктуры, такие как Platform V IDM или Platform V IAM SE.

Недостаточное логирование и мониторинг

Среди них:

  • отсутствие данных — регистрации входа и неудачного выхода из системы; 
  • пороги оповещения и процессы эскалации реагирования неэффективны; 
  • журналы хранятся только локально, не отслеживаются на предмет подозрительной активности; 
  • сообщения журнала нечёткие и неэффективные.

Как защитить API от угроз OWASP Top 10

Лучшие практики проектирования безопасных API

СберТех подготовил чек-лист безопасности прикладных программных интерфейсов. Скачивайте и используйте.

Аутентификация и авторизация

Возможные варианты:

  • ограничение попыток ввода логина и пароля; 
  • отказ от базовой аутентификации; 
  • ограничение жизни ключа / токена.

Ограничение числа запросов и защита от перегрузки (Rate limiting и throttling)

Ограничение количества запросов — один из механизмов защиты от чрезмерной нагрузки. Пример — лимит количества HTTP-запросов на URL: не больше 100 запросов в минуту на URL/api/логин, чтобы снизить риск взлома пароля методом перебора (брутфорсинг пароля). Когда пользователь отправляет запросы слишком часто, сервер отдаёт ошибку 429 Too Many Requests.

Защита от перегрузки (throttling) нужна, чтобы при достижении лимита запросов система отклоняла их или ставила в очередь.

Валидация входных данных

Хорошая практика — валидировать данные:

  • тип контента в заголовке запросов ожидаемого формата ответа (accept); 
  • заголовок типа содержимого (content-type) входящих запросов; 
  • поля ввода форм (input), доступные пользователю.

Инструменты для обеспечения безопасности API

ИТ-решения для защиты:

  • фаервол веб-приложений WAF — Web Application Firewall; 
  • единая точка входа / шлюз — API Gateway.

На рисунке представлены отличия ИТ-инструментов.

image6.jpg
Отличия WAF и API Gateway для защиты API

API Gateway

Служба — единый посредник между клиентами и серверными микросервисами:

  • принимает запросы; 
  • распределяет (маршрутизатор); 
  • обрабатывает; 
  • ограничивает трафик (rate limiting); 
  • выступает как балансировщик нагрузки.

Фаервол веб-приложений (WAF) и платформа безопасности API (Security Platform)

Фаервол веб-приложений WAF — это межсетевой экран, защищающий веб-приложения и сервисы. Фильтрует и анализирует трафик, обнаруживает потенциально опасные запросы (боты, атаки).

Для фокусной защиты прикладных интерфейсов появились специализированные инструменты: например, Platform V SOWA. ИТ-решение СберТеха — это симбиоз API Gateway и WAF для комплексного подхода к безопасности. Основные возможности отображены на рисунке.

image7.jpg
Как WAF, API Gateway и Platform V SOWA справляются с топ-10 угроз API Security 10

Тестирование и аудит API

Защита прикладных интерфейсов требует комплексного подхода — от воспроизведения векторов атак до контрмер на каждом уровне стека. «Лаборатория проверки ПО» от СберТеха предоставляет возможности для комплексного анализа защищённости от уязвимостей и киберугроз.