Skip to content

Latest commit

 

History

History
15 lines (14 loc) · 4.36 KB

File metadata and controls

15 lines (14 loc) · 4.36 KB

OWASP Top 10 Riesgos de Seguridad en APIs - 2019

Riesgo Descripción
API1: 2019 - Autorización a Nivel de Objeto Rota Las APIs tienden a exponer métodos que manejan identificadores de objetos, creando así un problema con una superficie de ataque muy amplia en el control de acceso de nivel. Las comprobaciones de autorización a nivel de objeto deben considerarse en todas las funciones que acceden a una fuente de datos utilizando la entrada del usuario.
API2: 2019 - Autenticación de Usuario Rota Los mecanismos de autenticación a menudo se implementan incorrectamente, lo que permite a los atacantes comprometer los tokens de autenticación o explotar fallas de implementación para asumir las identidades de otros usuarios de manera temporal o permanente. Comprometer la capacidad del sistema para identificar al cliente / usuario también compromete la seguridad de la API en general.
API3: 2019 - Exposición Excesiva de Datos Al esperar implementaciones genéricas, los desarrolladores tienden a exponer todas las propiedades de los objetos sin considerar su sensibilidad individual, confiando en que los clientes realicen un filtro de datos antes de mostrarlo al usuario.
API4: 2019 - Falta de recursos y Límite de Velocidad Muy a menudo, las APIs no imponen ninguna restricción sobre el tamaño o la cantidad de recursos que puede solicitar el cliente / usuario. Esto no solo afecta el rendimiento del servidor de la API, lo que puede llevar a la denegación de servicio (DoS), sino que también deja la puerta abierta a fallas de autenticación como ataques de fuerza bruta.
API5: 2019 - Autorización rota a nivel de función Políticas complejas de control de acceso con diferentes jerarquías, grupos y roles, y una separación poco clara entre las funciones administrativas y regulares, tienden a llevar a fallas de autorización. Al explotar estos problemas, los atacantes obtienen acceso a los recursos y / o funciones de otros usuarios o a funciones administrativas.
API6: 2019 - Asignación Masiva La vinculación de datos proporcionados por el cliente (por ejemplo, JSON) a modelos de datos, sin un filtrado de propiedades adecuado basado en una lista blanca, generalmente conduce a la asignación masiva. Adivinar propiedades de objetos, explorar otros métodos expuestos de la API, leer la documentación o proporcionar propiedades de objetos adicionales en el cuerpo de las solicitudes, permite a los atacantes modificar las propiedades de objetos que no deberían ser alterados.
API7: 2019 - Configuración Incorrecta de Seguridad La configuración incorrecta de seguridad suele ser el resultado de usar configuraciones predeterminadas no seguras, configuraciones incompletas o ad-hoc, almacenamiento abierto en la nube, encabezados HTTP mal configurados, métodos HTTP innecesarios, uso compartido de recursos de origen cruzado permisivo (CORS) y mensajes de error detallados que contienen información sensible.
API8: 2019 - Inyección Los defectos de inyección, como SQL, NoSQL, Inyección de comandos, etc., ocurren cuando se envían datos no confiables a un intérprete como parte de un comando o consulta. Los datos maliciosos del atacante pueden engañar al intérprete para que ejecute comandos no deseados o que acceda a los datos sin autorización adecuada.
API9: 2019 - Control de Acceso Inadecuado Las APIs tienden a exponer más métodos que las aplicaciones web tradicionales, lo que hace que la documentación adecuada y actualizada sea muy importante. Los hosts adecuados y el inventario de versiones de las APIs implementadas también juegan un rol importante para mitigar problemas como utilizar versiones de APIs que ya no reciben mantenimiento y exponer métodos que solo deben de ser usados de manera interna y en el ambiente de desarrollo.
API10: 2019 - Registro y Monitoreo Insuficiente El registro y monitoreo insuficiente, junto con la falta o ineficiencia de una integración a una estrategia de respuesta a incidentes, permite a los atacantes atacar aún más los sistemas, mantener persistencia, pasar a otros sistemas para manipular, extraer o destruir datos. La mayoría de los estudios demuestran que el tiempo para detectar una filtración de datos es superior a 200 días. Generalmente es detectada por externos en lugar de que sea por medio de procesos internos o monitoreo.