Приложения и доступ к API · проверено по источникам

Журнал аудита API

Журнал аудита API — связанные записи о клиенте, субъекте, конечной точке, действии, решении о доступе, результате ответа и времени запроса.

Также ищут: API audit trail · аудит доступа к API · журнал решений API

Практический смысл

Почему это важно

Ответ HTTP 200 без личности и контекста решения не объясняет, кто получил данные и почему; запись самого секрета, наоборот, создаёт новую утечку.

Доказательная часть

Что подтверждено

  1. Рекомендации NIST требуют для контроля API как минимум время, идентификатор клиента, состояние запроса и ответа и идентификатор конечной точки.

    Граница применимости: Рабочая телеметрия API по NIST SP 800-228.

  2. Аудит должен сохранять личность и контекст решения без самого токена на предъявителя или ключа API: секреты в URI и журналах становятся повторно используемой утечкой.

    Граница применимости: Доказательство действий API без раскрытия учётных данных.

Перед спецификацией

Что проверить

  1. Запишите клиента, субъект и конечную точку.
  2. Добавьте решение, результат и идентификатор связи.
  3. Не записывайте сами учётные данные.
Открытые основания

Первоисточники

  • Первичная спецификация

    Guidelines for API Protection for Cloud-Native Systems

    National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026

    Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.

    Открыть первоисточник
  • Первичная спецификация

    The OAuth 2.0 Authorization Framework: Bearer Token Usage

    Internet Engineering Task Force · RFC 6750, October 2012

    Определяет bearer-token presentation, защиту от disclosure, Authorization header и ошибки invalid_token/insufficient_scope.

    Открыть первоисточник
  • Официальная документация

    Best practices for managing API keys

    Google Cloud · Google Cloud documentation, checked 30 August 2026

    Рекомендует ограничивать keys, хранить вне code и query parameters, регулярно rotate и удалять ненужные keys.

    Открыть первоисточник
  • Первичная спецификация

    Security and Privacy Controls for Information Systems and Organizations

    National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0

    Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие