In der vorherigen Lektion haben wir Webanwendungen abgesichert. Als Beispiel diente das Patientenportal von NovaHealth, das Benutzer über den Browser aufrufen. Aber das Portal ist nur die Oberfläche. Hinter den Kulissen passiert viel mehr: Die mobile App für Patienten, das interne Verwaltungstool, die Anbindung an das Labor-System, die Schnittstelle zur Krankenkasse. Alle diese Komponenten kommunizieren nicht über den Browser, sondern über APIs (Application Programming Interfaces).
APIs sind die unsichtbare Infrastruktur moderner Anwendungen. Und im Gegensatz zu Webanwendungen haben sie keine Benutzeroberfläche, die einen Angreifer bremst: Kein Login-Formular, kein CAPTCHA, keine sichtbaren Menüs. Das heißt: wer die API-Endpunkte kennt, kann sie direkt ansprechen. Und genau das kann APIs zu einem besonders attraktiven Angriffsziel machen.