Aller au contenu principal
Aller au contenu TechNorm
API · API-04

Consommer les API tierces avec méfiance

Documentation, autorisation par objet, quotas et consommation sûre d’API tierces.

ImportantRéférentiel technique

Ce qu’il faut faire

Valider les réponses des API externes, limiter les adresses que le serveur peut appeler et ne jamais suivre une URL fournie par l’utilisateur sans contrôle.

La preuve à réunir

Test d’appel vers une adresse interne et vers une réponse tierce malformée.

Textes et normes de référence

En bref

Questions fréquentes

Que faut-il faire concrètement ?

Valider les réponses des API externes, limiter les adresses que le serveur peut appeler et ne jamais suivre une URL fournie par l’utilisateur sans contrôle.

Comment prouver que c’est fait ?

Test d’appel vers une adresse interne et vers une réponse tierce malformée.

Sur quels textes repose ce contrôle ?

OWASP API Top 10 2023, API7:2023 (Server Side Request Forgery) ; OWASP API Top 10 2023, API10:2023 (Unsafe Consumption of APIs).

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet