สรุป OWASP Top 10 API Risk 2023

สำหรับงานนี้เป็น On-Site อีกงานที่ทาง OWASP Bangkok Chapter / 2600 Thailand / Microsoft Thailand จัดงานร่วมกันครับ และเป็นงานที่ Dev อย่างผมน่าจะฟังเข้าใจด้วยครับ เลยลองมาดู OWASP Top 10 API Risk ซึ่งแชร์โดย คุณ Krischat Thataristorai จาก Secure D Center Co., Ltd. อ้างอิงจาก OWASP API Security Project 2023RC สำหรับที่ผมลองจดๆมาจะมีดังนี้ครับ API คือ อะไร ? API vulnerabilities – API1:2023 Broken Object Level Authorization (BOLA) IDOR vs BOLA การป้องกัน – API2:2023 Broken User Authentication เคสนี้ตัว App มันหลุด Flow / By Pass จากการยืนยันตัวตน (Authentication) ตอนนี้ท่าที่ใช้กันจะเป็นแบบ Token หมดแล้ว เพราะว่ามันเป็น Stateless ทำให้สามารถ Scale ได้ง่าย โดยการโจมตีมี 3 ท่า ได้แก่ Classic Authentication Attack / Forging Token / JWT abuse ตัวอย่างเคส การป้องกัน – API3:2023 Broken Object Property Level Authorization…