arrow_backZurück zu Field Notes
WEB SECURITY Veröffentlicht 7 Jul 2026

Deep Dive: API-Sicherheit Grundlagen

Ein praktisches Glossar zur API-Sicherheit: wichtige Risiken, die OWASP API Top 10 und Abwehrmaßnahmen, die jeder Entwickler kennen sollte.

APIs sind das Bindegewebe moderner Software und ermöglichen mobile Apps, Microservices und Integrationen mit Drittanbietern. Da APIs Anwendungslogik und Daten direkt offenlegen, sind sie zu einem bevorzugten Ziel von Angreifern geworden. API-Sicherheit ist die Disziplin, diese Schnittstellen gegen Missbrauch zu entwerfen, zu testen und zu verteidigen.

Was APIs unterscheidet

Im Gegensatz zu traditionellen Webseiten kommunizieren APIs über strukturierte Datenformate wie JSON oder XML, oft mit minimalem menschlichen Überblick. Das bedeutet:

  • Größere Angriffsfläche pro Endpoint — jede API-Route ist im Grunde eine eigene Mini-Anwendung mit eigener Authentifizierung, Validierung und Geschäftslogik.
  • Maschine-zu-Maschine-Vertrauen — Services gehen häufig davon aus, dass eine Anfrage mit gültigem Token legitim ist, was Angreifer durch Token-Diebstahl oder Replay-Attacken ausnutzen.
  • Schnelle Änderungen — APIs entwickeln sich schnell, und undokumentierte oder veraltete "Shadow"-Endpoints schlüpfen häufig durch Sicherheitsüberprüfungen.

Häufige Anfälligkeitsklassen

Die OWASP API Security Top 10 erfasst die am weitesten verbreiteten Probleme in Produktionssystemen:

  • Broken Object Level Authorization (BOLA) — ein Benutzer kann auf Daten eines anderen Benutzers zugreifen, indem er einfach eine ID in der Anfrage ändert, da der Server das Eigentum nicht überprüft.
  • Broken Authentication — schwaches Token-Handling, vorhersehbare Session-Identifikatoren oder fehlende Ratenbegrenzung bei Login-Endpoints.
  • Excessive Data Exposure — APIs geben vollständige Datenbankobjekte zurück und verlassen sich darauf, dass der Client sensible Felder filtert.
  • Lack of Resources & Rate Limiting — ohne Drosselung können Angreifer Anmeldedaten brute-forcen oder Backend-Ressourcen erschöpfen.
  • Broken Function Level Authorization — normale Benutzer erreichen nur für Administratoren bestimmte Endpoints, da Rollenprüfungen fehlen oder inkonsistent sind.
  • Mass Assignment — Client-bereitgestellte Felder (wie isAdmin) werden direkt in Datenbankmodelle übernommen, ohne sie zu filtern.
  • Security Misconfiguration — ausführliche Fehlermeldungen, freiliegende Debug-Endpoints oder fehlende Security-Header.
  • Injection — ungefilterte Eingaben gelangen über API-Parameter zu SQL-, NoSQL- oder Command-Interpretern.

Authentifizierung und Autorisierung: Grundlagen

Authentifizierung bestätigt, wer die API aufruft; Autorisierung bestätigt, was sie tun darf. Starke API-Sicherheit erfordert, dass beide Ebenen unabhängig bei jeder Anfrage durchgesetzt werden:

  • Verwende industrie-standardisierte Protokolle wie OAuth 2.0 oder OpenID Connect, nicht benutzerdefinierte Token-Systeme.
  • Validiere JWTs ordnungsgemäß — prüfe Signatur, Ablauf, Aussteller und Audience-Claims; vertraue niemals einem unsignierten oder alg: none Token.
  • Erzwinge Kontrollen auf Objektebene serverseitig: jede Anfrage, die sich auf eine Ressourcen-ID bezieht, muss überprüfen, ob der Aufrufer tatsächlich diese Ressource besitzt oder das Recht darauf hat.
  • Wende das Prinzip der geringsten Berechtigung auf API-Schlüssel und Service-Konten an, beschränke sie eng statt breiten Zugriff zu gewähren.

Eingabevalidierung und Ausgabekontrolle

Behandele jeden API-Parameter — einschließlich Header, Query-Strings und verschachtelter JSON-Felder — als nicht vertrauenswürdige Eingabe:

  • Validiere Datentypen, Längen und Formate mit Schema-Validierung (z.B. JSON Schema oder OpenAPI-basierte Validatoren).
  • Verwende Allowlists für erwartete Felder während der Deserialisierung, um Mass-Assignment-Attacken zu verhindern.
  • Gib nur die Felder zurück, die ein Client legitim benötigt; meide es, vollständige interne Objekte in Antworten zu dumpen.
  • Standardisiere Fehlerantworten, damit sie keine Stack-Traces, internen Pfade oder Datenbankdetails preisgeben.

Ratenbegrenzung, Monitoring und Logging

Selbst gut authentifizierte APIs benötigen Schutz vor Missbrauchsmustern:

  • Implementiere Ratenbegrenzung pro Benutzer und pro IP, um Brute-Force- und Scraping-Versuche zu drosseln.
  • Protokolliere Authentifizierungsereignisse, Autorisierungsfehler und ungewöhnliche Zugriffsmuster zur späteren Analyse.
  • Überwache Anomalien wie plötzliche Anstiege bei Anfragen an sensitive Endpoints oder Zugriffe aus unerwarteten Regionen.
  • Führe ein genaues API-Inventar — du kannst nicht sichern, was es nicht gibt, also verfolgre und deaktiviere veraltete oder Shadow-Endpoints.

Praktische Testansätze

API-Sicherheit ist ein fortlaufender Prozess, nicht eine einmalige Prüfung:

  • Integriere API-spezifische Tools (wie Postman-Sammlungen mit Security-Scannern) in CI/CD-Pipelines.
  • Führe manuelle Tests auf Autorisierungsfehler durch, da automatisierte Scanner häufig BOLA- und Business-Logic-Probleme verpassen.
  • Halte API-Dokumentation (OpenAPI/Swagger-Spezifikationen) mit tatsächlicher Implementierung synchron, um blinde Flecken beim Testen zu vermeiden.
  • Überprüfe API-Integrationen von Drittanbietern mit derselben Sorgfalt wie deinen eigenen Code, da eine kompromittierte Partner-API ein Angriffsvektor werden kann.

Abschließende Gedanken

API-Sicherheit verbindet klassische Web-Application-Security-Prinzipien mit den besonderen Herausforderungen der Maschine-zu-Maschine-Kommunikation in großem Maßstab. Autorisierung richtig hinzubekommen, jede Eingabe zu validieren und Sichtbarkeit über deine API-Oberfläche zu bewahren, bildet das Fundament einer widerstandsfähigen Verteidigung.

Erkundige Korra Studio Segmente zu Web-Application-Sicherheit und Authentication-Design, um ein tieferes, praxisorientiertes Verständnis dieser Konzepte aufzubauen.

Mit KI-Unterstützung geschrieben, von Michal Pilch (CISSP), Korra Studio, überprüft und veröffentlicht.

Bereit für mehr?

Das ist eine Notiz aus der Korra-Studio-Wissensdatenbank — die Plattform verbindet jedes Thema mit 1-zu-1-Mentoring.

Kostenlos startenarrow_forward