객체·속성·기능의 권한 검사, 요청량 제한과 REST·GraphQL·웹훅의 보안을 다룬 자료입니다.
API 위협과 권한 경계
-
OWASP Top 10 API Security Risks – 2023 · 영문
API에서 반복되는 주요 위험을 유형별로 살펴볼 수 있는 2023년판 자료입니다.
-
API3:2023 Broken Object Property Level Authorization — OWASP · 영문
객체의 개별 속성에 대한 읽기·수정 권한 누락과 과도한 데이터 노출을 설명합니다.
-
API5:2023 Broken Function Level Authorization — OWASP · 영문
일반 기능과 관리자 기능의 권한 경계가 불명확할 때 생기는 위험을 설명합니다.
요청량과 업무 흐름 보호
-
API4:2023 Unrestricted Resource Consumption — OWASP · 영문
요청 크기·빈도·처리 비용에 제한이 없을 때 발생하는 서비스 가용성과 비용 문제를 다룹니다.
-
API6:2023 Unrestricted Access to Sensitive Business Flows — OWASP · 영문
예약·구매 등 민감한 업무 흐름의 자동화 악용과 방어 기준을 설명합니다.
-
API9:2023 Improper Inventory Management — OWASP · 영문
사용 중인 API·버전·환경과 데이터 흐름을 파악하고 오래된 엔드포인트를 관리하는 기준을 다룹니다.
구현과 검증
-
REST Security Cheat Sheet — OWASP · 영문
REST API의 HTTPS, 접근 제어, JWT 검증, 입력·오류 처리와 감사 기록을 정리합니다.
-
GraphQL Cheat Sheet — OWASP · 영문
GraphQL의 입력 검증, 질의 깊이·비용 제한, 접근 제어와 정보 노출 방지를 다룹니다.
-
웹후크 제공 유효성 검사하기 — GitHub Docs · 한국어
공유 비밀과 HMAC 서명을 사용해 웹훅 요청의 발신과 페이로드 무결성을 확인하는 방법을 안내합니다.
-
API testing — PortSwigger · 영문
API 엔드포인트와 문서를 파악하고 요청 형식·매개변수 관련 취약점을 시험하는 방법을 설명합니다.