TGViewer
Системный аналитик с нуля | Альбина Гараева Системный аналитик с нуля | Альбина Гараева @garaeva_it · 1.09K subscribers
Post #980 341
Чтобы API были безопасными, аналитик должен уже на этапе проектирования API учесть следующие моменты:

1. Аутентификация и авторизация
Нужно чётко определить, кто и что может делать через API: не просто «только авторизованные пользователи», а именно какие роли и какие действия им разрешены. Это убирает ситуации, когда один и тот же токен используется слишком широко или недостаточно ограничен.
То есть пишем не «Метод доступен авторизованным пользователям», а «Метод доступен только сервису расчётов и пользователям с ролью AccountManager, при этом сервисный доступ используется только для фоновых сценариев.»

2. Шифрование трафика
Все запросы и ответы должны проходить по защищённому каналу (HTTPS/TLS), чтобы никто по дороге не мог прочитать или подменить данные.

3. Минимизация данных в ответах
API не должны возвращать больше информации, чем нужно клиенту. Избыточные поля – это не только лишний трафик, но и риск, что внутренние данные станут доступны там, где не должны быть.

4. Обработка ошибок без утечек
Ответ на ошибку должен быть нейтральным и не раскрывать структуру системы или детали внутренней логики. Подробные технические сообщения – это подсказки для атакующих. Например, текст ошибки «User not found in table users_v2» – некорректный. Надо, чтобы наружу возвращалось нейтральное сообщение и код, а технические детали остались в логах.

5. Контроль запросов и лимиты
Ограничение частоты вызовов или объёма данных защищает от злоупотреблений, автоматических атак или попыток перебора значений.

6. Управление версиями и мониторинг
Старые версии API и неопределённые endpoints (часто забытые или «просто на будущее») – частые источники уязвимостей. Важно иметь чёткий инвентарь всех API и контролировать их изменение.

Было полезно? Жду ваших реакций🔥
  • 🔥 12
  • 👍 4
  • ✍ 3
More from @garaeva_it
  1. Jun 21, 20265 продуктов, которые закроют ваши главные пробелы Друзья, собрала для вас всё в одном мест…
  2. Jun 19, 2026Дорогие студенты, благодарю вас за ваши прекрасные #отзывы Делюсь отзывом Алии, она работа…
  3. Jun 17, 2026Чтобы вы перестали гадать и начали проектировать логику взаимодействия осознанно, я открыв…
  4. Jun 15, 2026Надо ли системному аналитику разбираться в проектировании интерфейсов? Не раз слышала от с…
  5. Jun 13, 2026Вчера я писала о том, как незнание процессов превращает аналитика просто в создателя ТЗ, к…
  6. Jun 12, 2026«ТЗ готово, но задача не двигается»: почему аналитику критично понимать процессы разработк…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →