📧 [email protected] 📞 +381 61 161 2299
API Security

API bezbednost: 10 OWASP API Security rizika koje morate znati

2026-07-28 · Shieldome Scout

Više od 83% web saobraćaja danas prolazi kroz API-je. OWASP je objavio posebnu Top 10 listu za API bezbednost jer se rizici razlikuju od onih za web aplikacije. Evo šta svaki developer mora znati.

← Blog

Zašto je API bezbednost posebna oblast?

API-ji (Application Programming Interfaces) su gradivni blokovi modernog interneta — mobilnih aplikacija, SaaS platformi, IoT uređaja i mikroservisa. Za razliku od web aplikacija gde browser pruža određenu zaštitu, API-ji direktno izlažu poslovnu logiku i podatke. Napadači koji napadaju API-je ne trebaju da obilaze UI kontrole — direktno komuniciraju sa backend sistemom.

OWASP je 2019. objavio API Security Top 10 (ažuriran 2023), prepoznajući da su API ranjivosti fundamentalno različite od web app ranjivosti i zahtevaju posebnu metodologiju testiranja.

OWASP API Security Top 10 (2023)

API1: Broken Object Level Authorization (BOLA)

Ekvivalent IDOR-a za API-je — najčešće pronađena ranjivost. API endpoint prihvata object ID bez provjere da li autentifikovani korisnik ima pravo pristupa tom objektu.

GET /api/v1/invoices/5532  → vraća tuđu fakturu
PUT /api/v1/users/8821/email  → menja tuđi email

API2: Broken Authentication

Loše implementirana autentifikacija: API ključevi u URL-ovima, JWT tokeni bez expirationa, nedostatak brute force zaštite na login endpoint-u, slabi algoritmi za potpisivanje tokena.

API3: Broken Object Property Level Authorization

Endpoint dozvoljava promenu property-ja koji korisnik ne bi trebao da menja. Primer: PUT /api/profile sa body-jem {"email":"...", "role":"admin"} — ako server slepo ažurira sve primljene property-je (mass assignment), napadač postaje admin.

API4: Unrestricted Resource Consumption

API nema rate limiting, nema ograničenja veličine payload-a, nema kvota. Napadač može izvući celu bazu kroz paginaciju, generisati ogromne serverske troškove ili srušiti servis.

API5: Broken Function Level Authorization

Endpoint-i za admin akcije su dostupni regularnim korisnicima: DELETE /api/users/{id} bez provere da li je korisnik admin, POST /api/admin/export dostupno bez admin tokena.

API6: Unrestricted Access to Sensitive Business Flows

API dozvoljava automatizovano zloupotrebljavanje poslovnih tokova: kupovina ograničenih artikala robotima, spam registracija, sistematsko popunjavanje promo kodova.

API7: Server-Side Request Forgery (SSRF)

API prihvata URL koji server sam treba da dohvati. Napadač šalje URL koji cilja interne servise: {"url": "http://169.254.169.254/latest/meta-data/"} — AWS metadata endpoint.

API8: Security Misconfiguration

CORS policy koja dozvoljava bilo koji origin (Access-Control-Allow-Origin: *), verbose error poruke sa stack trace-om, debug endpoint-i u produkciji, zastarele API verzije koje nisu ugašene.

API9: Improper Inventory Management

Organizacija ne zna koje API verzije su aktivne, koje su zastarele, koje su izložene eksternim korisnicima. Zaboravljena stara API verzija bez sigurnosnih zakrpa je česta ulazna tačka.

API10: Unsafe Consumption of APIs

Vaš API konzumira third-party API-je i slepo veruje njihovim odgovorima bez validacije — napadač koji kompromituje third-party servis može injektovati podatke u vašu aplikaciju.

Shieldome Scout proverava API endpoint-e koji su vidljivi kroz HTML source, JavaScript fajlove i standardne putanje. Identifikuje izložene API-je bez autentifikacije, CORS greške i verbose error odgovore.

Ključne API bezbednosne prakse

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →