API güvenliği yalnızca anahtar eklemek değildir. Kimlik doğrulama, nesne bazlı yetki, giriş doğrulama, hız limiti, gizli bilgi yönetimi, webhook imzası, kayıt, veri minimizasyonu ve olay müdahalesi birlikte uygulanmalıdır.
Erişim ve veri
- Her endpoint için kimlik doğrulamayı açıkça belirleyin.
- Kullanıcının istediği kaynağa gerçekten yetkili olduğunu kontrol edin.
- Tenant kimliğini yalnızca istemciden gelen değere güvenerek seçmeyin.
- İstek gövdesini şemayla doğrulayın.
- Yanıtta gerekli olmayan kişisel alanları göndermeyin.
Anahtar, trafik ve olaylar
- Gizli anahtarları secret manager’da saklayın.
- Kısa ömürlü token ve yenileme mekanizması kullanın.
- Hız limiti ve kötüye kullanım alarmı ekleyin.
- Webhook imzasını ve olay kimliğini doğrulayın.
- Kritik işlemlerde idempotency anahtarı kullanın.
Operasyon ve müdahale
- Hata mesajında stack veya secret göstermeyin.
- Loglardan token ve kişisel veriyi maskeleyin.
- Bağımlılık ve güvenlik güncellemelerini izleyin.
- Yedek geri yükleme senaryosunu test edin.
- Anahtar sızıntısı ve hesap ele geçirme planı hazırlayın.
API Güvenliği Kontrol Listesi: Canlıya Çıkmadan Önce 15 Madde hakkında sorular
HTTPS tek başına API’yi güvenli yapar mı?
Aktarımdaki veriyi korur; bozuk yetkilendirme, aşırı veri dönüşü ve sızmış anahtar gibi uygulama açıklarını çözmez.
API gateway şart mı?
Her projede şart değildir; merkezi kimlik, kota, kayıt ve yönlendirme ihtiyacı büyüdükçe faydalı olur.
Platform özellikleri ve sağlayıcı koşulları değişebileceği için canlı kurulum öncesinde bağlantılı resmî belgeleri kontrol edin.