APIs absichern

In dieser Lektion lernst du:

  • Warum API-Sicherheit eigene Herausforderungen mit sich bringt und wie HTTPS und mTLS die Transportebene schützen
  • Welche Authentifizierungsmechanismen für APIs existieren – von API-Keys über OAuth2 bis JWT
  • Wie Autorisierung auf API-Ebene funktioniert
  • Welche API-spezifischen Angriffe die OWASP API Security Top 10 beschreiben
  • Was API Gateways leisten und warum sie in modernen Architekturen unverzichtbar sind
  • Wie Daten und Payloads geschützt werden

In der vorherigen Lektion haben wir Webanwendungen abgesichert. Als Beispiel diente das Patientenportal von NovaHealth, das Benutzer über den Browser aufrufen. Aber das Portal ist nur die Oberfläche. Hinter den Kulissen passiert viel mehr: Die mobile App für Patienten, das interne Verwaltungstool, die Anbindung an das Labor-System, die Schnittstelle zur Krankenkasse. Alle diese Komponenten kommunizieren nicht über den Browser, sondern über APIs (Application Programming Interfaces).

APIs sind die unsichtbare Infrastruktur moderner Anwendungen. Und im Gegensatz zu Webanwendungen haben sie keine Benutzeroberfläche, die einen Angreifer bremst: Kein Login-Formular, kein CAPTCHA, keine sichtbaren Menüs. Das heißt: wer die API-Endpunkte kennt, kann sie direkt ansprechen. Und genau das kann APIs zu einem besonders attraktiven Angriffsziel machen.

Nach oben scrollen