
Las 10 mejores API de la serie OWASP de Coders Conquer Security: falta de recursos y limitación de velocidad
Con la falta de recursos y la limitación de velocidad, la vulnerabilidad de la API actúa casi exactamente como se describe en el título. Cada API dispone de recursos y potencia informática limitados en función de su entorno. La mayoría también deben responder a las solicitudes de los usuarios u otros programas pidiéndoles que realicen la función deseada. Esta vulnerabilidad se produce cuando se reciben demasiadas solicitudes al mismo tiempo y la API no tiene suficientes recursos informáticos para gestionar esas solicitudes. En ese caso, la API puede dejar de estar disponible o dejar de responder a las nuevas solicitudes.
Las API se vuelven vulnerables a este problema si sus límites de velocidad o recursos no se establecen correctamente, o si los límites no se definen en el código. En ese caso, una API puede sobrecargarse si, por ejemplo, una empresa pasa por un período especialmente ajetreado. Pero también es una vulnerabilidad de seguridad, ya que los atacantes pueden sobrecargar deliberadamente las API desprotegidas con solicitudes para realizar ataques de denegación de servicio (DDoS).
Por cierto, ¿cómo te va con los desafíos gamificados de la API hasta ahora? Si quieres poner a prueba tus habilidades para gestionar una vulnerabilidad que limita la velocidad ahora mismo, sal a la arena:
Ahora, profundicemos un poco más.
¿Cuáles son algunos ejemplos de la falta de recursos y la vulnerabilidad de la API que limita la velocidad?
Hay dos maneras en las que esta vulnerabilidad puede colarse en una API. La primera es cuando un programador simplemente no define cuáles deberían ser las velocidades de aceleración de una API. Es posible que haya una configuración predeterminada para las tasas de aceleración en alguna parte de la infraestructura, pero confiar en esa configuración no es una buena política. En su lugar, cada API debería tener sus tarifas establecidas de forma individual. Esto es especialmente cierto porque las API pueden tener funciones y recursos disponibles muy diferentes.
Por ejemplo, una API interna diseñada para atender solo a unos pocos usuarios podría tener una velocidad de aceleración muy baja y funcionar perfectamente. Sin embargo, una API pública que forme parte de un sitio de comercio electrónico activo probablemente necesite definir una tasa excepcionalmente alta para compensar la posibilidad de que aumente el número de usuarios simultáneos. En ambos casos, las tasas de limitación deben definirse en función de las necesidades esperadas, la cantidad de usuarios potenciales y la potencia informática disponible.
Puede resultar tentador, especialmente en el caso de las API que probablemente estén muy ocupadas, establecer las tarifas en ilimitadas para intentar maximizar el rendimiento. Esto podría lograrse con un simple fragmento de código (por ejemplo, usaremos el Marco REST Python Django):
«TARIFAS_ACELERADOR_PREDETERMINADAS: {
«Anon: Ninguna,
«usuario: Ninguno
En ese ejemplo, tanto los usuarios anónimos como los conocidos del sistema pueden contactar con la API un número ilimitado de veces sin importar la cantidad de solicitudes a lo largo del tiempo. Esta es una mala idea porque, independientemente de la cantidad de recursos informáticos de la que disponga una API, los atacantes pueden implementar sistemas como redes de bots para ralentizarla o, incluso, dejarla sin conexión por completo. Cuando eso suceda, se negará el acceso a los usuarios válidos y el ataque tendrá éxito.
Eliminar la falta de recursos y los problemas de limitación de tasas
Todas las API que implementa una organización deben tener sus tasas de aceleración definidas en su código. Esto puede incluir factores como los tiempos de espera de ejecución, la memoria máxima permitida, la cantidad de registros por página que se pueden devolver a un usuario o la cantidad de procesos permitidos dentro de un período de tiempo definido.
Según el ejemplo anterior, en lugar de dejar las tasas de limitación abiertas de par en par, podrían definirse estrictamente con tarifas diferentes para usuarios anónimos y conocidos.
«TARIFAS_ACELERADOR_PREDETERMINADAS: {
«anon: config («THROTTLE_ANON, predeterminado = 200/hora),
«user: config («THROTTLE_USER, predeterminado = 5000/hora)
En el nuevo ejemplo, la API limitaría a los usuarios anónimos a realizar 200 solicitudes por hora. Los usuarios conocidos que ya han sido examinados por el sistema tienen más margen de maniobra: 5000 solicitudes por hora. Pero incluso se limitan a evitar una sobrecarga accidental en las horas punta o a compensar si una cuenta de usuario se ve comprometida y se utiliza para un ataque de denegación de servicio.
Como última buena práctica a tener en cuenta, es una buena idea mostrar una notificación a los usuarios cuando hayan alcanzado los límites de limitación, junto con una explicación sobre cuándo se restablecerán esos límites. De esta forma, los usuarios válidos sabrán por qué una aplicación rechaza sus solicitudes. Esto también puede resultar útil si a los usuarios válidos que realizan tareas aprobadas se les niega el acceso a una API, ya que puede indicar al personal de operaciones que es necesario aumentar la limitación.
Eche un vistazo a la Secure Code Warrior páginas de blog para obtener más información sobre esta vulnerabilidad y sobre cómo proteger a su organización y a sus clientes de los estragos de otras fallas de seguridad. También puedes prueba una demo de la plataforma de formación Secure Code Warrior para mantener todas sus habilidades de ciberseguridad perfeccionadas y actualizadas.


Esta vulnerabilidad se produce cuando se reciben demasiadas solicitudes al mismo tiempo y la API no tiene suficientes recursos informáticos para gestionar esas solicitudes. En ese caso, la API puede dejar de estar disponible o dejar de responder a las nuevas solicitudes.
마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 라이프사이클 전반에 걸쳐 코드를 보호하고 사이버보안을 최우선으로 하는 문화를 조성하도록 Secure Code Warrior . AppSec 관리자, 개발자, CISO 또는 보안 관련 담당자라면 누구든, 저희는 귀사의 조직이 안전하지 않은 코드와 관련된 위험을 줄일 수 있도록 돕습니다.
데모 예약하기마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.
Matias는 15년 이상의 소프트웨어 보안 경험을 가진 연구원이자 개발자입니다. 그는 Fortify 소프트웨어와 같은 회사와 자신의 회사를 위한 솔루션을 개발했습니다. Sensei 안전. 그의 경력을 통해, Matias는 상용 제품으로 주도하고 자신의 벨트 아래 10 개 이상의 특허를 자랑하는 여러 응용 프로그램 보안 연구 프로젝트를 주도하고있다. 마티아스는 책상에서 떨어져 있을 때 고급 응용 프로그램 보안 교육을 위한 강사로 일했습니다. courses RSA 컨퍼런스, 블랙 햇, 데프콘, BSIMM, OWASP AppSec 및 브루콘을 포함한 글로벌 컨퍼런스에서 정기적으로 강연합니다.
마티아스는 겐트 대학교에서 컴퓨터 공학 박사 학위를 취득했으며, 프로그램 난독화를 통해 응용 프로그램 보안을 연구하여 응용 프로그램의 내부 작동을 숨깁니다.


Con la falta de recursos y la limitación de velocidad, la vulnerabilidad de la API actúa casi exactamente como se describe en el título. Cada API dispone de recursos y potencia informática limitados en función de su entorno. La mayoría también deben responder a las solicitudes de los usuarios u otros programas pidiéndoles que realicen la función deseada. Esta vulnerabilidad se produce cuando se reciben demasiadas solicitudes al mismo tiempo y la API no tiene suficientes recursos informáticos para gestionar esas solicitudes. En ese caso, la API puede dejar de estar disponible o dejar de responder a las nuevas solicitudes.
Las API se vuelven vulnerables a este problema si sus límites de velocidad o recursos no se establecen correctamente, o si los límites no se definen en el código. En ese caso, una API puede sobrecargarse si, por ejemplo, una empresa pasa por un período especialmente ajetreado. Pero también es una vulnerabilidad de seguridad, ya que los atacantes pueden sobrecargar deliberadamente las API desprotegidas con solicitudes para realizar ataques de denegación de servicio (DDoS).
Por cierto, ¿cómo te va con los desafíos gamificados de la API hasta ahora? Si quieres poner a prueba tus habilidades para gestionar una vulnerabilidad que limita la velocidad ahora mismo, sal a la arena:
Ahora, profundicemos un poco más.
¿Cuáles son algunos ejemplos de la falta de recursos y la vulnerabilidad de la API que limita la velocidad?
Hay dos maneras en las que esta vulnerabilidad puede colarse en una API. La primera es cuando un programador simplemente no define cuáles deberían ser las velocidades de aceleración de una API. Es posible que haya una configuración predeterminada para las tasas de aceleración en alguna parte de la infraestructura, pero confiar en esa configuración no es una buena política. En su lugar, cada API debería tener sus tarifas establecidas de forma individual. Esto es especialmente cierto porque las API pueden tener funciones y recursos disponibles muy diferentes.
Por ejemplo, una API interna diseñada para atender solo a unos pocos usuarios podría tener una velocidad de aceleración muy baja y funcionar perfectamente. Sin embargo, una API pública que forme parte de un sitio de comercio electrónico activo probablemente necesite definir una tasa excepcionalmente alta para compensar la posibilidad de que aumente el número de usuarios simultáneos. En ambos casos, las tasas de limitación deben definirse en función de las necesidades esperadas, la cantidad de usuarios potenciales y la potencia informática disponible.
Puede resultar tentador, especialmente en el caso de las API que probablemente estén muy ocupadas, establecer las tarifas en ilimitadas para intentar maximizar el rendimiento. Esto podría lograrse con un simple fragmento de código (por ejemplo, usaremos el Marco REST Python Django):
«TARIFAS_ACELERADOR_PREDETERMINADAS: {
«Anon: Ninguna,
«usuario: Ninguno
En ese ejemplo, tanto los usuarios anónimos como los conocidos del sistema pueden contactar con la API un número ilimitado de veces sin importar la cantidad de solicitudes a lo largo del tiempo. Esta es una mala idea porque, independientemente de la cantidad de recursos informáticos de la que disponga una API, los atacantes pueden implementar sistemas como redes de bots para ralentizarla o, incluso, dejarla sin conexión por completo. Cuando eso suceda, se negará el acceso a los usuarios válidos y el ataque tendrá éxito.
Eliminar la falta de recursos y los problemas de limitación de tasas
Todas las API que implementa una organización deben tener sus tasas de aceleración definidas en su código. Esto puede incluir factores como los tiempos de espera de ejecución, la memoria máxima permitida, la cantidad de registros por página que se pueden devolver a un usuario o la cantidad de procesos permitidos dentro de un período de tiempo definido.
Según el ejemplo anterior, en lugar de dejar las tasas de limitación abiertas de par en par, podrían definirse estrictamente con tarifas diferentes para usuarios anónimos y conocidos.
«TARIFAS_ACELERADOR_PREDETERMINADAS: {
«anon: config («THROTTLE_ANON, predeterminado = 200/hora),
«user: config («THROTTLE_USER, predeterminado = 5000/hora)
En el nuevo ejemplo, la API limitaría a los usuarios anónimos a realizar 200 solicitudes por hora. Los usuarios conocidos que ya han sido examinados por el sistema tienen más margen de maniobra: 5000 solicitudes por hora. Pero incluso se limitan a evitar una sobrecarga accidental en las horas punta o a compensar si una cuenta de usuario se ve comprometida y se utiliza para un ataque de denegación de servicio.
Como última buena práctica a tener en cuenta, es una buena idea mostrar una notificación a los usuarios cuando hayan alcanzado los límites de limitación, junto con una explicación sobre cuándo se restablecerán esos límites. De esta forma, los usuarios válidos sabrán por qué una aplicación rechaza sus solicitudes. Esto también puede resultar útil si a los usuarios válidos que realizan tareas aprobadas se les niega el acceso a una API, ya que puede indicar al personal de operaciones que es necesario aumentar la limitación.
Eche un vistazo a la Secure Code Warrior páginas de blog para obtener más información sobre esta vulnerabilidad y sobre cómo proteger a su organización y a sus clientes de los estragos de otras fallas de seguridad. También puedes prueba una demo de la plataforma de formación Secure Code Warrior para mantener todas sus habilidades de ciberseguridad perfeccionadas y actualizadas.

Con la falta de recursos y la limitación de velocidad, la vulnerabilidad de la API actúa casi exactamente como se describe en el título. Cada API dispone de recursos y potencia informática limitados en función de su entorno. La mayoría también deben responder a las solicitudes de los usuarios u otros programas pidiéndoles que realicen la función deseada. Esta vulnerabilidad se produce cuando se reciben demasiadas solicitudes al mismo tiempo y la API no tiene suficientes recursos informáticos para gestionar esas solicitudes. En ese caso, la API puede dejar de estar disponible o dejar de responder a las nuevas solicitudes.
Las API se vuelven vulnerables a este problema si sus límites de velocidad o recursos no se establecen correctamente, o si los límites no se definen en el código. En ese caso, una API puede sobrecargarse si, por ejemplo, una empresa pasa por un período especialmente ajetreado. Pero también es una vulnerabilidad de seguridad, ya que los atacantes pueden sobrecargar deliberadamente las API desprotegidas con solicitudes para realizar ataques de denegación de servicio (DDoS).
Por cierto, ¿cómo te va con los desafíos gamificados de la API hasta ahora? Si quieres poner a prueba tus habilidades para gestionar una vulnerabilidad que limita la velocidad ahora mismo, sal a la arena:
Ahora, profundicemos un poco más.
¿Cuáles son algunos ejemplos de la falta de recursos y la vulnerabilidad de la API que limita la velocidad?
Hay dos maneras en las que esta vulnerabilidad puede colarse en una API. La primera es cuando un programador simplemente no define cuáles deberían ser las velocidades de aceleración de una API. Es posible que haya una configuración predeterminada para las tasas de aceleración en alguna parte de la infraestructura, pero confiar en esa configuración no es una buena política. En su lugar, cada API debería tener sus tarifas establecidas de forma individual. Esto es especialmente cierto porque las API pueden tener funciones y recursos disponibles muy diferentes.
Por ejemplo, una API interna diseñada para atender solo a unos pocos usuarios podría tener una velocidad de aceleración muy baja y funcionar perfectamente. Sin embargo, una API pública que forme parte de un sitio de comercio electrónico activo probablemente necesite definir una tasa excepcionalmente alta para compensar la posibilidad de que aumente el número de usuarios simultáneos. En ambos casos, las tasas de limitación deben definirse en función de las necesidades esperadas, la cantidad de usuarios potenciales y la potencia informática disponible.
Puede resultar tentador, especialmente en el caso de las API que probablemente estén muy ocupadas, establecer las tarifas en ilimitadas para intentar maximizar el rendimiento. Esto podría lograrse con un simple fragmento de código (por ejemplo, usaremos el Marco REST Python Django):
«TARIFAS_ACELERADOR_PREDETERMINADAS: {
«Anon: Ninguna,
«usuario: Ninguno
En ese ejemplo, tanto los usuarios anónimos como los conocidos del sistema pueden contactar con la API un número ilimitado de veces sin importar la cantidad de solicitudes a lo largo del tiempo. Esta es una mala idea porque, independientemente de la cantidad de recursos informáticos de la que disponga una API, los atacantes pueden implementar sistemas como redes de bots para ralentizarla o, incluso, dejarla sin conexión por completo. Cuando eso suceda, se negará el acceso a los usuarios válidos y el ataque tendrá éxito.
Eliminar la falta de recursos y los problemas de limitación de tasas
Todas las API que implementa una organización deben tener sus tasas de aceleración definidas en su código. Esto puede incluir factores como los tiempos de espera de ejecución, la memoria máxima permitida, la cantidad de registros por página que se pueden devolver a un usuario o la cantidad de procesos permitidos dentro de un período de tiempo definido.
Según el ejemplo anterior, en lugar de dejar las tasas de limitación abiertas de par en par, podrían definirse estrictamente con tarifas diferentes para usuarios anónimos y conocidos.
«TARIFAS_ACELERADOR_PREDETERMINADAS: {
«anon: config («THROTTLE_ANON, predeterminado = 200/hora),
«user: config («THROTTLE_USER, predeterminado = 5000/hora)
En el nuevo ejemplo, la API limitaría a los usuarios anónimos a realizar 200 solicitudes por hora. Los usuarios conocidos que ya han sido examinados por el sistema tienen más margen de maniobra: 5000 solicitudes por hora. Pero incluso se limitan a evitar una sobrecarga accidental en las horas punta o a compensar si una cuenta de usuario se ve comprometida y se utiliza para un ataque de denegación de servicio.
Como última buena práctica a tener en cuenta, es una buena idea mostrar una notificación a los usuarios cuando hayan alcanzado los límites de limitación, junto con una explicación sobre cuándo se restablecerán esos límites. De esta forma, los usuarios válidos sabrán por qué una aplicación rechaza sus solicitudes. Esto también puede resultar útil si a los usuarios válidos que realizan tareas aprobadas se les niega el acceso a una API, ya que puede indicar al personal de operaciones que es necesario aumentar la limitación.
Eche un vistazo a la Secure Code Warrior páginas de blog para obtener más información sobre esta vulnerabilidad y sobre cómo proteger a su organización y a sus clientes de los estragos de otras fallas de seguridad. También puedes prueba una demo de la plataforma de formación Secure Code Warrior para mantener todas sus habilidades de ciberseguridad perfeccionadas y actualizadas.

아래 링크를 클릭하고 이 자료의 PDF를 다운로드하세요.
Secure Code Warrior 귀사의 조직이 소프트웨어 개발 라이프사이클 전반에 걸쳐 코드를 보호하고 사이버보안을 최우선으로 하는 문화를 조성하도록 Secure Code Warrior . AppSec 관리자, 개발자, CISO 또는 보안 관련 담당자라면 누구든, 저희는 귀사의 조직이 안전하지 않은 코드와 관련된 위험을 줄일 수 있도록 돕습니다.
보고서 보기데모 예약하기마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.
Matias는 15년 이상의 소프트웨어 보안 경험을 가진 연구원이자 개발자입니다. 그는 Fortify 소프트웨어와 같은 회사와 자신의 회사를 위한 솔루션을 개발했습니다. Sensei 안전. 그의 경력을 통해, Matias는 상용 제품으로 주도하고 자신의 벨트 아래 10 개 이상의 특허를 자랑하는 여러 응용 프로그램 보안 연구 프로젝트를 주도하고있다. 마티아스는 책상에서 떨어져 있을 때 고급 응용 프로그램 보안 교육을 위한 강사로 일했습니다. courses RSA 컨퍼런스, 블랙 햇, 데프콘, BSIMM, OWASP AppSec 및 브루콘을 포함한 글로벌 컨퍼런스에서 정기적으로 강연합니다.
마티아스는 겐트 대학교에서 컴퓨터 공학 박사 학위를 취득했으며, 프로그램 난독화를 통해 응용 프로그램 보안을 연구하여 응용 프로그램의 내부 작동을 숨깁니다.
Con la falta de recursos y la limitación de velocidad, la vulnerabilidad de la API actúa casi exactamente como se describe en el título. Cada API dispone de recursos y potencia informática limitados en función de su entorno. La mayoría también deben responder a las solicitudes de los usuarios u otros programas pidiéndoles que realicen la función deseada. Esta vulnerabilidad se produce cuando se reciben demasiadas solicitudes al mismo tiempo y la API no tiene suficientes recursos informáticos para gestionar esas solicitudes. En ese caso, la API puede dejar de estar disponible o dejar de responder a las nuevas solicitudes.
Las API se vuelven vulnerables a este problema si sus límites de velocidad o recursos no se establecen correctamente, o si los límites no se definen en el código. En ese caso, una API puede sobrecargarse si, por ejemplo, una empresa pasa por un período especialmente ajetreado. Pero también es una vulnerabilidad de seguridad, ya que los atacantes pueden sobrecargar deliberadamente las API desprotegidas con solicitudes para realizar ataques de denegación de servicio (DDoS).
Por cierto, ¿cómo te va con los desafíos gamificados de la API hasta ahora? Si quieres poner a prueba tus habilidades para gestionar una vulnerabilidad que limita la velocidad ahora mismo, sal a la arena:
Ahora, profundicemos un poco más.
¿Cuáles son algunos ejemplos de la falta de recursos y la vulnerabilidad de la API que limita la velocidad?
Hay dos maneras en las que esta vulnerabilidad puede colarse en una API. La primera es cuando un programador simplemente no define cuáles deberían ser las velocidades de aceleración de una API. Es posible que haya una configuración predeterminada para las tasas de aceleración en alguna parte de la infraestructura, pero confiar en esa configuración no es una buena política. En su lugar, cada API debería tener sus tarifas establecidas de forma individual. Esto es especialmente cierto porque las API pueden tener funciones y recursos disponibles muy diferentes.
Por ejemplo, una API interna diseñada para atender solo a unos pocos usuarios podría tener una velocidad de aceleración muy baja y funcionar perfectamente. Sin embargo, una API pública que forme parte de un sitio de comercio electrónico activo probablemente necesite definir una tasa excepcionalmente alta para compensar la posibilidad de que aumente el número de usuarios simultáneos. En ambos casos, las tasas de limitación deben definirse en función de las necesidades esperadas, la cantidad de usuarios potenciales y la potencia informática disponible.
Puede resultar tentador, especialmente en el caso de las API que probablemente estén muy ocupadas, establecer las tarifas en ilimitadas para intentar maximizar el rendimiento. Esto podría lograrse con un simple fragmento de código (por ejemplo, usaremos el Marco REST Python Django):
«TARIFAS_ACELERADOR_PREDETERMINADAS: {
«Anon: Ninguna,
«usuario: Ninguno
En ese ejemplo, tanto los usuarios anónimos como los conocidos del sistema pueden contactar con la API un número ilimitado de veces sin importar la cantidad de solicitudes a lo largo del tiempo. Esta es una mala idea porque, independientemente de la cantidad de recursos informáticos de la que disponga una API, los atacantes pueden implementar sistemas como redes de bots para ralentizarla o, incluso, dejarla sin conexión por completo. Cuando eso suceda, se negará el acceso a los usuarios válidos y el ataque tendrá éxito.
Eliminar la falta de recursos y los problemas de limitación de tasas
Todas las API que implementa una organización deben tener sus tasas de aceleración definidas en su código. Esto puede incluir factores como los tiempos de espera de ejecución, la memoria máxima permitida, la cantidad de registros por página que se pueden devolver a un usuario o la cantidad de procesos permitidos dentro de un período de tiempo definido.
Según el ejemplo anterior, en lugar de dejar las tasas de limitación abiertas de par en par, podrían definirse estrictamente con tarifas diferentes para usuarios anónimos y conocidos.
«TARIFAS_ACELERADOR_PREDETERMINADAS: {
«anon: config («THROTTLE_ANON, predeterminado = 200/hora),
«user: config («THROTTLE_USER, predeterminado = 5000/hora)
En el nuevo ejemplo, la API limitaría a los usuarios anónimos a realizar 200 solicitudes por hora. Los usuarios conocidos que ya han sido examinados por el sistema tienen más margen de maniobra: 5000 solicitudes por hora. Pero incluso se limitan a evitar una sobrecarga accidental en las horas punta o a compensar si una cuenta de usuario se ve comprometida y se utiliza para un ataque de denegación de servicio.
Como última buena práctica a tener en cuenta, es una buena idea mostrar una notificación a los usuarios cuando hayan alcanzado los límites de limitación, junto con una explicación sobre cuándo se restablecerán esos límites. De esta forma, los usuarios válidos sabrán por qué una aplicación rechaza sus solicitudes. Esto también puede resultar útil si a los usuarios válidos que realizan tareas aprobadas se les niega el acceso a una API, ya que puede indicar al personal de operaciones que es necesario aumentar la limitación.
Eche un vistazo a la Secure Code Warrior páginas de blog para obtener más información sobre esta vulnerabilidad y sobre cómo proteger a su organización y a sus clientes de los estragos de otras fallas de seguridad. También puedes prueba una demo de la plataforma de formación Secure Code Warrior para mantener todas sus habilidades de ciberseguridad perfeccionadas y actualizadas.
목차
마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 라이프사이클 전반에 걸쳐 코드를 보호하고 사이버보안을 최우선으로 하는 문화를 조성하도록 Secure Code Warrior . AppSec 관리자, 개발자, CISO 또는 보안 관련 담당자라면 누구든, 저희는 귀사의 조직이 안전하지 않은 코드와 관련된 위험을 줄일 수 있도록 돕습니다.
데모 예약하기다운로드



%20(1).avif)
.avif)
