【えーぴーあいせきゅりてぃ】
APIセキュリティ とは?
最終更新:
💡 データの窓口で、誰が何をできるか確かめる
アプリ同士の窓口であるAPIを、不正な利用やデータ漏えいなどから守る対策全般。認証・認可、入力の検証、通信の暗号化、利用量の制限や監視などを組み合わせる。
📌 このページのポイント
APIは、アプリの裏口なの?
ログインしている人だけにすればいい?
それがBOLA?
そう。データ単位の権限チェックが壊れた状態を指すよ。画面で他人の注文へのリンクを隠しても、APIへ直接リクエストできる。ランダムなIDやログインの確認だけで解決したつもりにならないでね。
HTTPSや回数制限も必要?
HTTPSは通信中の情報を保護するけれど、誰がデータを使えるかは別の確認だよ。入力の型や大きさの検証、レート制限なども組み合わせよう。回数制限は過剰な利用の影響を抑える対策で、あらゆる攻撃を防ぐものではないんだ。
APIゲートウェイを置けば終わり?
📖 おまけ:英語の意味
「API Security」 = API + セキュリティ
💬 そのまま「APIのセキュリティ」を意味する言葉だよ。特別な略語ではなく、対策分野全体を指す呼び方として定着しているよ。