Consommer les API tierces avec méfiance
Documentation, autorisation par objet, quotas et consommation sûre d’API tierces.
Ce qu’il faut faire
Valider les réponses des API externes, limiter les adresses que le serveur peut appeler et ne jamais suivre une URL fournie par l’utilisateur sans contrôle.
La preuve à réunir
Test d’appel vers une adresse interne et vers une réponse tierce malformée.
Textes et normes de référence
- OWASP API Top 10 2023API7:2023Server Side Request Forgery
- OWASP API Top 10 2023API10:2023Unsafe Consumption of APIs
Questions fréquentes
Que faut-il faire concrètement ?
Valider les réponses des API externes, limiter les adresses que le serveur peut appeler et ne jamais suivre une URL fournie par l’utilisateur sans contrôle.
Comment prouver que c’est fait ?
Test d’appel vers une adresse interne et vers une réponse tierce malformée.
Sur quels textes repose ce contrôle ?
OWASP API Top 10 2023, API7:2023 (Server Side Request Forgery) ; OWASP API Top 10 2023, API10:2023 (Unsafe Consumption of APIs).