# API 보안

[원문](https://www.linkymeadow.com/w/63f1cf/)

마지막 수정: 2026-10-05 19:50 (KST)

객체·속성·기능의 권한 검사, 요청량 제한과 REST·GraphQL·웹훅의 보안을 다룬 자료입니다.

## API 위협과 권한 경계

- [OWASP Top 10 API Security Risks – 2023](https://api-security.owasp.org/editions/2023/en/0x11-t10/) · 영문

  API에서 반복되는 주요 위험을 유형별로 살펴볼 수 있는 2023년판 자료입니다.
- [API3:2023 Broken Object Property Level Authorization — OWASP](https://api-security.owasp.org/editions/2023/en/0xa3-broken-object-property-level-authorization/) · 영문

  객체의 개별 속성에 대한 읽기·수정 권한 누락과 과도한 데이터 노출을 설명합니다.
- [API5:2023 Broken Function Level Authorization — OWASP](https://api-security.owasp.org/editions/2023/en/0xa5-broken-function-level-authorization/) · 영문

  일반 기능과 관리자 기능의 권한 경계가 불명확할 때 생기는 위험을 설명합니다.

## 요청량과 업무 흐름 보호

- [API4:2023 Unrestricted Resource Consumption — OWASP](https://api-security.owasp.org/editions/2023/en/0xa4-unrestricted-resource-consumption/) · 영문

  요청 크기·빈도·처리 비용에 제한이 없을 때 발생하는 서비스 가용성과 비용 문제를 다룹니다.
- [API6:2023 Unrestricted Access to Sensitive Business Flows — OWASP](https://api-security.owasp.org/editions/2023/en/0xa6-unrestricted-access-to-sensitive-business-flows/) · 영문

  예약·구매 등 민감한 업무 흐름의 자동화 악용과 방어 기준을 설명합니다.
- [API9:2023 Improper Inventory Management — OWASP](https://api-security.owasp.org/editions/2023/en/0xa9-improper-inventory-management/) · 영문

  사용 중인 API·버전·환경과 데이터 흐름을 파악하고 오래된 엔드포인트를 관리하는 기준을 다룹니다.

## 구현과 검증

- [REST Security Cheat Sheet — OWASP](https://cheatsheetseries.owasp.org/cheatsheets/REST_Security_Cheat_Sheet.html) · 영문

  REST API의 HTTPS, 접근 제어, JWT 검증, 입력·오류 처리와 감사 기록을 정리합니다.
- [GraphQL Cheat Sheet — OWASP](https://cheatsheetseries.owasp.org/cheatsheets/GraphQL_Cheat_Sheet.html) · 영문

  GraphQL의 입력 검증, 질의 깊이·비용 제한, 접근 제어와 정보 노출 방지를 다룹니다.
- [웹후크 제공 유효성 검사하기 — GitHub Docs](https://docs.github.com/ko/webhooks/using-webhooks/validating-webhook-deliveries) · 한국어

  공유 비밀과 HMAC 서명을 사용해 웹훅 요청의 발신과 페이로드 무결성을 확인하는 방법을 안내합니다.
- [API testing — PortSwigger](https://portswigger.net/web-security/api-testing) · 영문

  API 엔드포인트와 문서를 파악하고 요청 형식·매개변수 관련 취약점을 시험하는 방법을 설명합니다.

## 강연·영상

- [IBM Developer · API Security: Latest threat trends and how to protect your enterprise | G12 | TechCon 2025](https://www.youtube.com/watch?v=GiPCYFoeX5M) · 영문 영상

## 연관 문서

- [접근 제어 모델과 권한 설계 원칙](https://www.linkymeadow.com/w/c39c1a/)
- [웹·브라우저 보안](https://www.linkymeadow.com/w/ff79f4/)
- [외부 URL 검증과 SSRF 방어](https://www.linkymeadow.com/w/26375c/)
- [API 키·토큰과 비밀정보 관리](https://www.linkymeadow.com/w/2ede4e/)
