Junior — Middle
Hogyan lehet egy API-t megvédeni az jogosulatlan hozzáférés és támadások ellen?
sobes.tech MI
Válasz az MI-től
Az API jogosulatlan hozzáférés és támadások elleni védelmére az alábbi módszerek alkalmazhatók:
- Hitelesítés és jogosultságkezelés: Tokenek (JWT, OAuth), API kulcsok, Basic Auth használata a felhasználói jogok ellenőrzésére.
- Titkosítás: Az adatok HTTPS-en keresztüli továbbítása a lehallgatás elleni védelem érdekében.
- Kérésszám korlátozása (Rate Limiting): DDoS támadások és visszaélések megelőzése.
- Bemeneti adatok validálása és szűrése: Védelem SQL injekciók, XSS és más támadások ellen.
- Naplózás és monitorozás: Gyanús tevékenységek nyomon követése.
- CORS használata: Hozzáférés ellenőrzése különböző domainekről.
- CSRF elleni védelem: Tokenek vagy más mechanizmusok alkalmazása.
Egyszerű API kulcs alapú hitelesítés példája Go nyelven:
func apiHandler(w http.ResponseWriter, r *http.Request) {
apiKey := r.Header.Get("X-API-Key")
if apiKey != "expected_api_key" {
http.Error(w, "Unauthorized", http.StatusUnauthorized)
return
}
// Kérés feldolgozása
}