SYSTEM ATLASЗагрузка материала

Ограничение размера API-запроса

API Request Size Limit

Предельный объём запроса, предотвращающий чрезмерное потребление памяти, времени разбора и вычислительных ресурсов.

Простыми словами

Представьте обычный интернет-сервис, который получает данные и команды от пользователей, браузеров и других систем. Без явных проверок он легко начинает доверять тому, что пришло извне, хотя внешний ввод всегда может быть ошибочным или враждебным. Так внешние данные и права проходят проверку до того, как смогут изменить состояние системы или получить доступ к защищённым ресурсам. Поэтому главное - заранее ограничить возможный ущерб и проверить, что лишний доступ или опасный ввод не проходят незаметно.

Пример от @Vibeclakr

Пример при разработке

Например, для «Ограничение размера API-запроса» назначают ответственного и добавляют тест или метрику, по которой видно реальный результат.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

Предельный объём запроса, предотвращающий чрезмерное потребление памяти, времени разбора и вычислительных ресурсов.

Механизм действия

Для «Ограничение размера API-запроса» команда фиксирует область действия, владельца, проверяемый сигнал и поведение при нарушении условия.

Пример в работе

Нерабочий подход

Повторять термин «Ограничение размера API-запроса», не объяснив, где он применяется, кто отвечает и по какому признаку видно результат.

Системный подход

Связать «Ограничение размера API-запроса» с конкретным сценарием, автоматической или ручной проверкой и правилом пересмотра.

Ограничения

«Ограничение размера API-запроса» решает ограниченную задачу и не заменяет проверку соседних рисков, исходных допущений и последствий для всей системы.

Источник

OWASP, “OWASP API Security Top 10 — 2023”, 2023.

Первоисточник