Goose Edge · Практика

Защита API с помощью WAF: возможности и ограничения

API используют сайты, мобильные приложения и партнёрские системы. WAF помогает проверять входящие веб-запросы, а правила доступа к данным остаются задачей самого приложения.

Что WAF проверяет в запросах к API

API — такой же путь входа в веб-приложение, как форма на сайте. Вместо человека запрос часто отправляет другая программа. В доступных для анализа частях запроса WAF ищет признаки атак: попытки внедрения SQL, обращения к закрытым файлам, выполнения команд и другие подозрительные конструкции.

Результат зависит от применяемых правил, настроек и формата запроса. Поэтому совместимость конкретного API проверяют на его реальных методах и данных. Нельзя считать подключение шлюза подтверждением того, что любой протокол и любое содержимое уже проверяются полностью.

Какие задачи остаются в приложении

Синтаксически обычный запрос тоже может нарушать правила бизнеса. Например, пользователь пытается прочитать документ другого клиента, меняя идентификатор в адресе. Чтобы разрешить или запретить такое действие, система должна знать владельца документа и права текущего пользователя.

  • Авторизация: какие записи и операции доступны конкретному пользователю.
  • Бизнес-правила: можно ли выполнить действие в текущем состоянии заказа или договора.
  • Защита учётных данных: выпуск, хранение и отзыв ключей и токенов.
  • Ограничение ресурсов: допустимая частота и стоимость операций, защита от перегрузки.

Это самостоятельные задачи API-безопасности. WAF не заменяет их реализацию и проверку. Категории соответствующих рисков описаны в проекте OWASP API Security.

Что подготовить для пилота

Соберите список адресов API, методов и основных потребителей: браузер, мобильное приложение, партнёры. Уточните форматы и размеры запросов, загрузку файлов, длительные операции и ожидаемые ответы. Отдельно обозначьте сценарии, которые выполняются редко, но важны для бизнеса.

Для тестирования подготовьте безопасные тестовые данные и учётные записи с разными ролями. Не передавайте секреты и реальные персональные данные в описании задачи. Согласуйте способ проверки интеграций с их владельцами.

Как проверить совместимость с Goose Edge

Подключите выбранный домен в режиме анализа и опубликуйте настройки. Пройдите согласованные сценарии, затем сопоставьте ответы приложения и события в разделе «Защита». В Goose Edge можно отдельно просматривать обычный трафик и события подписанных браузерных тестовых сессий; для серверных интеграций проверку организуют по их запросам и времени выполнения.

Если срабатывает допустимый параметр, сначала подтвердите назначение запроса. После этого можно подготовить узкое исключение для нужного правила, метода и пути. Массовое разрешение API целиком лишило бы проверки и несвязанные запросы.

Что считать результатом

Перед включением блокировки должны быть понятны проверенные методы, ограничения анализа, необходимые исключения и ответственные за дальнейшие изменения. После релизов API проверка повторяется для изменённых сценариев.

Порядок настройки WAF поможет составить план пилота. Возможности продукта и форму обращения смотрите на странице защиты Goose Edge.

По теме

Продолжить чтение

Все материалы →

Goose Edge