
Programmierer erobern Sicherheit OWASP Top 10 API-Serie — Mangel an Ressourcen und Ratenbegrenzung
Mit dem Mangel an Ressourcen und der Ratenbegrenzung verhält sich die API-Schwachstelle fast genau so, wie sie im Titel beschrieben wird. Jede API verfügt über begrenzte Ressourcen und Rechenleistung, die ihr je nach Umgebung zur Verfügung stehen. Die meisten müssen auch Anfragen von Benutzern oder anderen Programmen bearbeiten, die sie auffordern, die gewünschte Funktion auszuführen. Diese Schwachstelle tritt auf, wenn zu viele Anfragen gleichzeitig eingehen und die API nicht über genügend Rechenressourcen verfügt, um diese Anfragen zu bearbeiten. Die API kann dann nicht mehr verfügbar sein oder nicht mehr auf neue Anfragen reagieren.
APIs werden anfällig für dieses Problem, wenn ihre Raten- oder Ressourcenlimits nicht korrekt eingestellt sind oder wenn Limits im Code undefiniert bleiben. Eine API kann dann überlastet werden, wenn z. B. ein Unternehmen eine besonders geschäftige Zeit erlebt. Es ist aber auch eine Sicherheitsschwachstelle, da Bedrohungsakteure ungeschützte APIs absichtlich mit Anfragen überlasten können, um Denial-of-Service-Angriffe (DDoS) durchzuführen.
Übrigens, wie geht es Ihnen bisher mit den API gamifizierten Herausforderungen? Wenn Sie Ihre Fähigkeiten im Umgang mit einer ratenbegrenzenden Schwachstelle gleich ausprobieren möchten, treten Sie in die Arena:
Lassen Sie uns ein wenig tiefer gehen.
Was sind einige Beispiele für den Mangel an Ressourcen und die Rate, die die Anfälligkeit der API einschränken?
Es gibt zwei Möglichkeiten, wie sich diese Sicherheitslücke in eine API einschleichen kann. Die erste ist, wenn ein Programmierer einfach nicht definiert, wie hoch die Drosselungsraten für eine API sein sollen. Vielleicht gibt es irgendwo in der Infrastruktur eine Standardeinstellung für Drosselungsraten, aber sich darauf zu verlassen, ist keine gute Strategie. Stattdessen sollten die Raten für jede API individuell festgelegt werden. Dies gilt insbesondere deshalb, weil APIs sehr unterschiedliche Funktionen sowie verfügbare Ressourcen haben können.
Zum Beispiel könnte eine interne API, die nur einige wenige Benutzer bedienen soll, eine sehr niedrige Drosselungsrate haben und problemlos funktionieren. Eine öffentlich zugängliche API, die Teil einer E-Commerce-Website ist, benötigt jedoch höchstwahrscheinlich eine außergewöhnlich hohe Drosselungsrate, um die Möglichkeit eines Anstiegs der gleichzeitigen Benutzer zu kompensieren. In beiden Fällen sollten die Drosselungsraten auf der Grundlage der erwarteten Anforderungen, der Anzahl der potenziellen Benutzer und der verfügbaren Rechenleistung definiert werden.
Besonders bei APIs, die wahrscheinlich sehr stark ausgelastet sind, könnte es verlockend sein, die Preise auf unbegrenzt zu setzen, um die Leistung zu maximieren. Dies könnte mit einem einfachen Stück Code erreicht werden (als Beispiel verwenden wir das Python Django REST Framework):
"DEFAULT_THROTTLE_RATES: {
"anon: None,
"user: None
In diesem Beispiel können sowohl anonyme Benutzer als auch solche, die dem System bekannt sind, die API beliebig oft kontaktieren, ohne Rücksicht auf die Anzahl der Anfragen im Laufe der Zeit. Dies ist eine schlechte Idee, denn egal wie viele Rechenressourcen einer API zur Verfügung stehen, Angreifer können Dinge wie Botnets einsetzen, um sie schließlich zu verlangsamen oder möglicherweise ganz offline zu schalten. Wenn das passiert, wird gültigen Benutzern der Zugriff verweigert und der Angriff ist erfolgreich.
Beseitigung von Ressourcenmangel und ratenbegrenzenden Problemen
Für jede API, die von einer Organisation eingesetzt wird, sollten die Drosselungsraten im Code definiert sein. Dies könnte Dinge wie Ausführungszeitüberschreitungen, den maximal zulässigen Speicher, die Anzahl der Datensätze pro Seite, die an einen Benutzer zurückgegeben werden können, oder die Anzahl der zulässigen Prozesse innerhalb eines bestimmten Zeitrahmens umfassen.
Aus dem obigen Beispiel könnte man, anstatt die Drosselungsraten weit offen zu lassen, sie eng definieren mit unterschiedlichen Raten für anonyme und bekannte Benutzer.
"DEFAULT_THROTTLE_RATES: {
"anon: config("THROTTLE_ANON, default=200/hour),
"user: config("THROTTLE_USER, default=5000/hour)
In dem neuen Beispiel würde die API anonyme Benutzer auf 200 Anfragen pro Stunde beschränken. Bekannte Benutzer, die bereits vom System überprüft wurden, erhalten mit 5.000 Anfragen pro Stunde mehr Spielraum. Aber auch sie sind begrenzt, um eine versehentliche Überlastung zu Spitzenzeiten zu verhindern oder um zu kompensieren, wenn ein Benutzerkonto kompromittiert und für einen Denial-of-Service-Angriff verwendet wird.
Als abschließende gute Praxis ist es eine gute Idee, eine Benachrichtigung für Benutzer anzuzeigen, wenn sie die Drosselungsgrenzen erreicht haben, zusammen mit einer Erklärung, wann diese Grenzen zurückgesetzt werden. Auf diese Weise wissen gültige Benutzer, warum eine Anwendung ihre Anfragen ablehnt. Dies kann auch hilfreich sein, wenn gültigen Benutzern, die genehmigte Aufgaben ausführen, der Zugriff auf eine API verweigert wird, da dies dem Betriebspersonal signalisieren kann, dass die Drosselung erhöht werden muss.
Schauen Sie sich die Secure Code Warrior Blog-Seiten, um mehr über diese Schwachstelle zu erfahren und zu erfahren, wie Sie Ihr Unternehmen und Ihre Kunden vor den Auswirkungen anderer Sicherheitslücken schützen können. Sie können auch eine Demo der Schulungsplattform Secure Code Warrior ausprobieren, um alle Ihre Cybersecurity-Kenntnisse zu schärfen und auf dem neuesten Stand zu halten.


Diese Sicherheitsanfälligkeit tritt auf, wenn zu viele Anfragen gleichzeitig eingehen und die API nicht über genügend Rechenressourcen verfügt, um diese Anfragen zu bearbeiten. Die API kann dann nicht mehr verfügbar sein oder nicht mehr auf neue Anfragen reagieren.
Matias Madou, Ph.D. ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent in Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen. Später kam er zu Fortify in den USA, wo er feststellte, dass es nicht ausreichte, ausschließlich Codeprobleme zu erkennen, ohne Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, die Sicherheitslast verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht als Teil von Team Awesome an seinem Schreibtisch sitzt, steht er gerne auf der Bühne und präsentiert auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Secure Code Warrior für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Eine Demo buchenMatias Madou, Ph.D. ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent in Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen. Später kam er zu Fortify in den USA, wo er feststellte, dass es nicht ausreichte, ausschließlich Codeprobleme zu erkennen, ohne Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, die Sicherheitslast verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht als Teil von Team Awesome an seinem Schreibtisch sitzt, steht er gerne auf der Bühne und präsentiert auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung in der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und verfügt über mehr als 10 Patente. Wenn er nicht an seinem Schreibtisch ist, war Matias als Ausbilder für fortgeschrittene Schulungen zur Anwendungssicherheit tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matias hat an der Universität Gent in Computertechnik promoviert, wo er Anwendungssicherheit durch Programmverschleierung studierte, um das Innenleben einer Anwendung zu verbergen.


Mit dem Mangel an Ressourcen und der Ratenbegrenzung verhält sich die API-Schwachstelle fast genau so, wie sie im Titel beschrieben wird. Jede API verfügt über begrenzte Ressourcen und Rechenleistung, die ihr je nach Umgebung zur Verfügung stehen. Die meisten müssen auch Anfragen von Benutzern oder anderen Programmen bearbeiten, die sie auffordern, die gewünschte Funktion auszuführen. Diese Schwachstelle tritt auf, wenn zu viele Anfragen gleichzeitig eingehen und die API nicht über genügend Rechenressourcen verfügt, um diese Anfragen zu bearbeiten. Die API kann dann nicht mehr verfügbar sein oder nicht mehr auf neue Anfragen reagieren.
APIs werden anfällig für dieses Problem, wenn ihre Raten- oder Ressourcenlimits nicht korrekt eingestellt sind oder wenn Limits im Code undefiniert bleiben. Eine API kann dann überlastet werden, wenn z. B. ein Unternehmen eine besonders geschäftige Zeit erlebt. Es ist aber auch eine Sicherheitsschwachstelle, da Bedrohungsakteure ungeschützte APIs absichtlich mit Anfragen überlasten können, um Denial-of-Service-Angriffe (DDoS) durchzuführen.
Übrigens, wie geht es Ihnen bisher mit den API gamifizierten Herausforderungen? Wenn Sie Ihre Fähigkeiten im Umgang mit einer ratenbegrenzenden Schwachstelle gleich ausprobieren möchten, treten Sie in die Arena:
Lassen Sie uns ein wenig tiefer gehen.
Was sind einige Beispiele für den Mangel an Ressourcen und die Rate, die die Anfälligkeit der API einschränken?
Es gibt zwei Möglichkeiten, wie sich diese Sicherheitslücke in eine API einschleichen kann. Die erste ist, wenn ein Programmierer einfach nicht definiert, wie hoch die Drosselungsraten für eine API sein sollen. Vielleicht gibt es irgendwo in der Infrastruktur eine Standardeinstellung für Drosselungsraten, aber sich darauf zu verlassen, ist keine gute Strategie. Stattdessen sollten die Raten für jede API individuell festgelegt werden. Dies gilt insbesondere deshalb, weil APIs sehr unterschiedliche Funktionen sowie verfügbare Ressourcen haben können.
Zum Beispiel könnte eine interne API, die nur einige wenige Benutzer bedienen soll, eine sehr niedrige Drosselungsrate haben und problemlos funktionieren. Eine öffentlich zugängliche API, die Teil einer E-Commerce-Website ist, benötigt jedoch höchstwahrscheinlich eine außergewöhnlich hohe Drosselungsrate, um die Möglichkeit eines Anstiegs der gleichzeitigen Benutzer zu kompensieren. In beiden Fällen sollten die Drosselungsraten auf der Grundlage der erwarteten Anforderungen, der Anzahl der potenziellen Benutzer und der verfügbaren Rechenleistung definiert werden.
Besonders bei APIs, die wahrscheinlich sehr stark ausgelastet sind, könnte es verlockend sein, die Preise auf unbegrenzt zu setzen, um die Leistung zu maximieren. Dies könnte mit einem einfachen Stück Code erreicht werden (als Beispiel verwenden wir das Python Django REST Framework):
"DEFAULT_THROTTLE_RATES: {
"anon: None,
"user: None
In diesem Beispiel können sowohl anonyme Benutzer als auch solche, die dem System bekannt sind, die API beliebig oft kontaktieren, ohne Rücksicht auf die Anzahl der Anfragen im Laufe der Zeit. Dies ist eine schlechte Idee, denn egal wie viele Rechenressourcen einer API zur Verfügung stehen, Angreifer können Dinge wie Botnets einsetzen, um sie schließlich zu verlangsamen oder möglicherweise ganz offline zu schalten. Wenn das passiert, wird gültigen Benutzern der Zugriff verweigert und der Angriff ist erfolgreich.
Beseitigung von Ressourcenmangel und ratenbegrenzenden Problemen
Für jede API, die von einer Organisation eingesetzt wird, sollten die Drosselungsraten im Code definiert sein. Dies könnte Dinge wie Ausführungszeitüberschreitungen, den maximal zulässigen Speicher, die Anzahl der Datensätze pro Seite, die an einen Benutzer zurückgegeben werden können, oder die Anzahl der zulässigen Prozesse innerhalb eines bestimmten Zeitrahmens umfassen.
Aus dem obigen Beispiel könnte man, anstatt die Drosselungsraten weit offen zu lassen, sie eng definieren mit unterschiedlichen Raten für anonyme und bekannte Benutzer.
"DEFAULT_THROTTLE_RATES: {
"anon: config("THROTTLE_ANON, default=200/hour),
"user: config("THROTTLE_USER, default=5000/hour)
In dem neuen Beispiel würde die API anonyme Benutzer auf 200 Anfragen pro Stunde beschränken. Bekannte Benutzer, die bereits vom System überprüft wurden, erhalten mit 5.000 Anfragen pro Stunde mehr Spielraum. Aber auch sie sind begrenzt, um eine versehentliche Überlastung zu Spitzenzeiten zu verhindern oder um zu kompensieren, wenn ein Benutzerkonto kompromittiert und für einen Denial-of-Service-Angriff verwendet wird.
Als abschließende gute Praxis ist es eine gute Idee, eine Benachrichtigung für Benutzer anzuzeigen, wenn sie die Drosselungsgrenzen erreicht haben, zusammen mit einer Erklärung, wann diese Grenzen zurückgesetzt werden. Auf diese Weise wissen gültige Benutzer, warum eine Anwendung ihre Anfragen ablehnt. Dies kann auch hilfreich sein, wenn gültigen Benutzern, die genehmigte Aufgaben ausführen, der Zugriff auf eine API verweigert wird, da dies dem Betriebspersonal signalisieren kann, dass die Drosselung erhöht werden muss.
Schauen Sie sich die Secure Code Warrior Blog-Seiten, um mehr über diese Schwachstelle zu erfahren und zu erfahren, wie Sie Ihr Unternehmen und Ihre Kunden vor den Auswirkungen anderer Sicherheitslücken schützen können. Sie können auch eine Demo der Schulungsplattform Secure Code Warrior ausprobieren, um alle Ihre Cybersecurity-Kenntnisse zu schärfen und auf dem neuesten Stand zu halten.

Mit dem Mangel an Ressourcen und der Ratenbegrenzung verhält sich die API-Schwachstelle fast genau so, wie sie im Titel beschrieben wird. Jede API verfügt über begrenzte Ressourcen und Rechenleistung, die ihr je nach Umgebung zur Verfügung stehen. Die meisten müssen auch Anfragen von Benutzern oder anderen Programmen bearbeiten, die sie auffordern, die gewünschte Funktion auszuführen. Diese Schwachstelle tritt auf, wenn zu viele Anfragen gleichzeitig eingehen und die API nicht über genügend Rechenressourcen verfügt, um diese Anfragen zu bearbeiten. Die API kann dann nicht mehr verfügbar sein oder nicht mehr auf neue Anfragen reagieren.
APIs werden anfällig für dieses Problem, wenn ihre Raten- oder Ressourcenlimits nicht korrekt eingestellt sind oder wenn Limits im Code undefiniert bleiben. Eine API kann dann überlastet werden, wenn z. B. ein Unternehmen eine besonders geschäftige Zeit erlebt. Es ist aber auch eine Sicherheitsschwachstelle, da Bedrohungsakteure ungeschützte APIs absichtlich mit Anfragen überlasten können, um Denial-of-Service-Angriffe (DDoS) durchzuführen.
Übrigens, wie geht es Ihnen bisher mit den API gamifizierten Herausforderungen? Wenn Sie Ihre Fähigkeiten im Umgang mit einer ratenbegrenzenden Schwachstelle gleich ausprobieren möchten, treten Sie in die Arena:
Lassen Sie uns ein wenig tiefer gehen.
Was sind einige Beispiele für den Mangel an Ressourcen und die Rate, die die Anfälligkeit der API einschränken?
Es gibt zwei Möglichkeiten, wie sich diese Sicherheitslücke in eine API einschleichen kann. Die erste ist, wenn ein Programmierer einfach nicht definiert, wie hoch die Drosselungsraten für eine API sein sollen. Vielleicht gibt es irgendwo in der Infrastruktur eine Standardeinstellung für Drosselungsraten, aber sich darauf zu verlassen, ist keine gute Strategie. Stattdessen sollten die Raten für jede API individuell festgelegt werden. Dies gilt insbesondere deshalb, weil APIs sehr unterschiedliche Funktionen sowie verfügbare Ressourcen haben können.
Zum Beispiel könnte eine interne API, die nur einige wenige Benutzer bedienen soll, eine sehr niedrige Drosselungsrate haben und problemlos funktionieren. Eine öffentlich zugängliche API, die Teil einer E-Commerce-Website ist, benötigt jedoch höchstwahrscheinlich eine außergewöhnlich hohe Drosselungsrate, um die Möglichkeit eines Anstiegs der gleichzeitigen Benutzer zu kompensieren. In beiden Fällen sollten die Drosselungsraten auf der Grundlage der erwarteten Anforderungen, der Anzahl der potenziellen Benutzer und der verfügbaren Rechenleistung definiert werden.
Besonders bei APIs, die wahrscheinlich sehr stark ausgelastet sind, könnte es verlockend sein, die Preise auf unbegrenzt zu setzen, um die Leistung zu maximieren. Dies könnte mit einem einfachen Stück Code erreicht werden (als Beispiel verwenden wir das Python Django REST Framework):
"DEFAULT_THROTTLE_RATES: {
"anon: None,
"user: None
In diesem Beispiel können sowohl anonyme Benutzer als auch solche, die dem System bekannt sind, die API beliebig oft kontaktieren, ohne Rücksicht auf die Anzahl der Anfragen im Laufe der Zeit. Dies ist eine schlechte Idee, denn egal wie viele Rechenressourcen einer API zur Verfügung stehen, Angreifer können Dinge wie Botnets einsetzen, um sie schließlich zu verlangsamen oder möglicherweise ganz offline zu schalten. Wenn das passiert, wird gültigen Benutzern der Zugriff verweigert und der Angriff ist erfolgreich.
Beseitigung von Ressourcenmangel und ratenbegrenzenden Problemen
Für jede API, die von einer Organisation eingesetzt wird, sollten die Drosselungsraten im Code definiert sein. Dies könnte Dinge wie Ausführungszeitüberschreitungen, den maximal zulässigen Speicher, die Anzahl der Datensätze pro Seite, die an einen Benutzer zurückgegeben werden können, oder die Anzahl der zulässigen Prozesse innerhalb eines bestimmten Zeitrahmens umfassen.
Aus dem obigen Beispiel könnte man, anstatt die Drosselungsraten weit offen zu lassen, sie eng definieren mit unterschiedlichen Raten für anonyme und bekannte Benutzer.
"DEFAULT_THROTTLE_RATES: {
"anon: config("THROTTLE_ANON, default=200/hour),
"user: config("THROTTLE_USER, default=5000/hour)
In dem neuen Beispiel würde die API anonyme Benutzer auf 200 Anfragen pro Stunde beschränken. Bekannte Benutzer, die bereits vom System überprüft wurden, erhalten mit 5.000 Anfragen pro Stunde mehr Spielraum. Aber auch sie sind begrenzt, um eine versehentliche Überlastung zu Spitzenzeiten zu verhindern oder um zu kompensieren, wenn ein Benutzerkonto kompromittiert und für einen Denial-of-Service-Angriff verwendet wird.
Als abschließende gute Praxis ist es eine gute Idee, eine Benachrichtigung für Benutzer anzuzeigen, wenn sie die Drosselungsgrenzen erreicht haben, zusammen mit einer Erklärung, wann diese Grenzen zurückgesetzt werden. Auf diese Weise wissen gültige Benutzer, warum eine Anwendung ihre Anfragen ablehnt. Dies kann auch hilfreich sein, wenn gültigen Benutzern, die genehmigte Aufgaben ausführen, der Zugriff auf eine API verweigert wird, da dies dem Betriebspersonal signalisieren kann, dass die Drosselung erhöht werden muss.
Schauen Sie sich die Secure Code Warrior Blog-Seiten, um mehr über diese Schwachstelle zu erfahren und zu erfahren, wie Sie Ihr Unternehmen und Ihre Kunden vor den Auswirkungen anderer Sicherheitslücken schützen können. Sie können auch eine Demo der Schulungsplattform Secure Code Warrior ausprobieren, um alle Ihre Cybersecurity-Kenntnisse zu schärfen und auf dem neuesten Stand zu halten.

Klicken Sie auf den untenstehenden Link und laden Sie das PDF dieser Ressource herunter.
Secure Code Warrior für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Bericht ansehenEine Demo buchenMatias Madou, Ph.D. ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent in Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen. Später kam er zu Fortify in den USA, wo er feststellte, dass es nicht ausreichte, ausschließlich Codeprobleme zu erkennen, ohne Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, die Sicherheitslast verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht als Teil von Team Awesome an seinem Schreibtisch sitzt, steht er gerne auf der Bühne und präsentiert auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung in der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und verfügt über mehr als 10 Patente. Wenn er nicht an seinem Schreibtisch ist, war Matias als Ausbilder für fortgeschrittene Schulungen zur Anwendungssicherheit tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matias hat an der Universität Gent in Computertechnik promoviert, wo er Anwendungssicherheit durch Programmverschleierung studierte, um das Innenleben einer Anwendung zu verbergen.
Mit dem Mangel an Ressourcen und der Ratenbegrenzung verhält sich die API-Schwachstelle fast genau so, wie sie im Titel beschrieben wird. Jede API verfügt über begrenzte Ressourcen und Rechenleistung, die ihr je nach Umgebung zur Verfügung stehen. Die meisten müssen auch Anfragen von Benutzern oder anderen Programmen bearbeiten, die sie auffordern, die gewünschte Funktion auszuführen. Diese Schwachstelle tritt auf, wenn zu viele Anfragen gleichzeitig eingehen und die API nicht über genügend Rechenressourcen verfügt, um diese Anfragen zu bearbeiten. Die API kann dann nicht mehr verfügbar sein oder nicht mehr auf neue Anfragen reagieren.
APIs werden anfällig für dieses Problem, wenn ihre Raten- oder Ressourcenlimits nicht korrekt eingestellt sind oder wenn Limits im Code undefiniert bleiben. Eine API kann dann überlastet werden, wenn z. B. ein Unternehmen eine besonders geschäftige Zeit erlebt. Es ist aber auch eine Sicherheitsschwachstelle, da Bedrohungsakteure ungeschützte APIs absichtlich mit Anfragen überlasten können, um Denial-of-Service-Angriffe (DDoS) durchzuführen.
Übrigens, wie geht es Ihnen bisher mit den API gamifizierten Herausforderungen? Wenn Sie Ihre Fähigkeiten im Umgang mit einer ratenbegrenzenden Schwachstelle gleich ausprobieren möchten, treten Sie in die Arena:
Lassen Sie uns ein wenig tiefer gehen.
Was sind einige Beispiele für den Mangel an Ressourcen und die Rate, die die Anfälligkeit der API einschränken?
Es gibt zwei Möglichkeiten, wie sich diese Sicherheitslücke in eine API einschleichen kann. Die erste ist, wenn ein Programmierer einfach nicht definiert, wie hoch die Drosselungsraten für eine API sein sollen. Vielleicht gibt es irgendwo in der Infrastruktur eine Standardeinstellung für Drosselungsraten, aber sich darauf zu verlassen, ist keine gute Strategie. Stattdessen sollten die Raten für jede API individuell festgelegt werden. Dies gilt insbesondere deshalb, weil APIs sehr unterschiedliche Funktionen sowie verfügbare Ressourcen haben können.
Zum Beispiel könnte eine interne API, die nur einige wenige Benutzer bedienen soll, eine sehr niedrige Drosselungsrate haben und problemlos funktionieren. Eine öffentlich zugängliche API, die Teil einer E-Commerce-Website ist, benötigt jedoch höchstwahrscheinlich eine außergewöhnlich hohe Drosselungsrate, um die Möglichkeit eines Anstiegs der gleichzeitigen Benutzer zu kompensieren. In beiden Fällen sollten die Drosselungsraten auf der Grundlage der erwarteten Anforderungen, der Anzahl der potenziellen Benutzer und der verfügbaren Rechenleistung definiert werden.
Besonders bei APIs, die wahrscheinlich sehr stark ausgelastet sind, könnte es verlockend sein, die Preise auf unbegrenzt zu setzen, um die Leistung zu maximieren. Dies könnte mit einem einfachen Stück Code erreicht werden (als Beispiel verwenden wir das Python Django REST Framework):
"DEFAULT_THROTTLE_RATES: {
"anon: None,
"user: None
In diesem Beispiel können sowohl anonyme Benutzer als auch solche, die dem System bekannt sind, die API beliebig oft kontaktieren, ohne Rücksicht auf die Anzahl der Anfragen im Laufe der Zeit. Dies ist eine schlechte Idee, denn egal wie viele Rechenressourcen einer API zur Verfügung stehen, Angreifer können Dinge wie Botnets einsetzen, um sie schließlich zu verlangsamen oder möglicherweise ganz offline zu schalten. Wenn das passiert, wird gültigen Benutzern der Zugriff verweigert und der Angriff ist erfolgreich.
Beseitigung von Ressourcenmangel und ratenbegrenzenden Problemen
Für jede API, die von einer Organisation eingesetzt wird, sollten die Drosselungsraten im Code definiert sein. Dies könnte Dinge wie Ausführungszeitüberschreitungen, den maximal zulässigen Speicher, die Anzahl der Datensätze pro Seite, die an einen Benutzer zurückgegeben werden können, oder die Anzahl der zulässigen Prozesse innerhalb eines bestimmten Zeitrahmens umfassen.
Aus dem obigen Beispiel könnte man, anstatt die Drosselungsraten weit offen zu lassen, sie eng definieren mit unterschiedlichen Raten für anonyme und bekannte Benutzer.
"DEFAULT_THROTTLE_RATES: {
"anon: config("THROTTLE_ANON, default=200/hour),
"user: config("THROTTLE_USER, default=5000/hour)
In dem neuen Beispiel würde die API anonyme Benutzer auf 200 Anfragen pro Stunde beschränken. Bekannte Benutzer, die bereits vom System überprüft wurden, erhalten mit 5.000 Anfragen pro Stunde mehr Spielraum. Aber auch sie sind begrenzt, um eine versehentliche Überlastung zu Spitzenzeiten zu verhindern oder um zu kompensieren, wenn ein Benutzerkonto kompromittiert und für einen Denial-of-Service-Angriff verwendet wird.
Als abschließende gute Praxis ist es eine gute Idee, eine Benachrichtigung für Benutzer anzuzeigen, wenn sie die Drosselungsgrenzen erreicht haben, zusammen mit einer Erklärung, wann diese Grenzen zurückgesetzt werden. Auf diese Weise wissen gültige Benutzer, warum eine Anwendung ihre Anfragen ablehnt. Dies kann auch hilfreich sein, wenn gültigen Benutzern, die genehmigte Aufgaben ausführen, der Zugriff auf eine API verweigert wird, da dies dem Betriebspersonal signalisieren kann, dass die Drosselung erhöht werden muss.
Schauen Sie sich die Secure Code Warrior Blog-Seiten, um mehr über diese Schwachstelle zu erfahren und zu erfahren, wie Sie Ihr Unternehmen und Ihre Kunden vor den Auswirkungen anderer Sicherheitslücken schützen können. Sie können auch eine Demo der Schulungsplattform Secure Code Warrior ausprobieren, um alle Ihre Cybersecurity-Kenntnisse zu schärfen und auf dem neuesten Stand zu halten.
Inhaltsverzeichnis
Matias Madou, Ph.D. ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent in Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen. Später kam er zu Fortify in den USA, wo er feststellte, dass es nicht ausreichte, ausschließlich Codeprobleme zu erkennen, ohne Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, die Sicherheitslast verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht als Teil von Team Awesome an seinem Schreibtisch sitzt, steht er gerne auf der Bühne und präsentiert auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Secure Code Warrior für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Eine Demo buchenHerunterladenRessourcen für den Einstieg
Trust Agent:AI - Secure and scale AI-Drive development
AI is writing code. Who’s governing it? With up to 50% of AI-generated code containing security weaknesses, managing AI risk is critical. Discover how SCW's Trust Agent: AI provides the real-time visibility, proactive governance, and targeted upskilling needed to scale AI-driven development securely.
Die Leistungsfähigkeit von OpenText Application Security + Secure Code Warrior
OpenText Application Security and Secure Code Warrior combine vulnerability detection with AI Software Governance and developer capability. Together, they help organizations reduce risk, strengthen secure coding practices, and confidently adopt AI-driven development.
Secure Code Warrior corporate overview
Secure Code Warrior is an AI Software Governance platform designed to enable organizations to safely adopt AI-driven development by bridging the gap between development velocity and enterprise security. The platform addresses the "Visibility Gap," where security teams often lack insights into shadow AI coding tools and the origins of production code.
Themen und Inhalte der Securecode-Schulung
Unsere branchenführenden Inhalte werden ständig weiterentwickelt, um der sich ständig ändernden Softwareentwicklungslandschaft unter Berücksichtigung Ihrer Rolle gerecht zu werden. Themen, die alles von KI bis XQuery Injection abdecken und für eine Vielzahl von Rollen angeboten werden, von Architekten und Ingenieuren bis hin zu Produktmanagern und QA. Verschaffen Sie sich einen kleinen Einblick in das Angebot unseres Inhaltskatalogs nach Themen und Rollen.
Ressourcen für den Einstieg
Cyber-Resilienz-Gesetz erklärt: Was das für die Entwicklung von Secure by Design-Software bedeutet
Erfahren Sie, was der EU Cyber Resilience Act (CRA) verlangt, für wen er gilt und wie sich Entwicklungsteams mit sicheren Methoden, der Vorbeugung von Sicherheitslücken und dem Aufbau von Fähigkeiten für Entwickler darauf vorbereiten können.
Enabler 1: Definierte und messbare Erfolgskriterien
Enabler 1 eröffnet unsere zehnteilige Reihe „Enabler of Success“ und zeigt, wie sichere Codierung mit Geschäftsergebnissen wie Risikominderung und Geschwindigkeit verbunden werden kann, um eine langfristige Programmreife zu erreichen.




