К основному содержанию

Защита API

Защита HTTP/HTTPS API: лимиты запросов и WAF

Мягкий и стандартный Anti-DDoS ограничивают частые запросы к API. WAF ищет признаки атак в адресе. Токены, права доступа и отправленные данные проверяет ваше приложение

Кому подходит

Для каких API подходит GUJ

01 API доступен через домен по HTTP/HTTPS
02 Для отдельных адресов нужны свои условия
03 Известные сервисы имеют постоянный IP или могут передать секретный ключ в запросе

Что проверяет GUJ

Что можно настроить для API

GUJ работает с API, которое доступно через домен или поддомен по HTTP/HTTPS. Токены, права и отправленные данные по-прежнему проверяет ваше приложение.

01

Признаки атак в адресе

WAF проверяет адрес, его параметры, cookie, название программы и адрес предыдущей страницы. Данные внутри запроса он не читает.

02

Частые обращения

Мягкий и стандартный Anti-DDoS ограничивают запросы с одного IP. Строгий и «Под атакой» запросы API не останавливают. На тарифе с правилами можно отдельно ограничить частоту запросов для нужного адреса API.

03

Перебор адресов API

На тарифе с правилами отдельное условие можно задать для адреса, типа запроса, IP, страны или названия программы.

04

Известные вам сервисы

Известный сервис можно пропустить по постоянному IP или секретному ключу в запросе. Сам адрес API не показывает, кто отправил запрос.

Что делает GUJ

Как работает Защита API

01

Проверка адреса до API

WAF ищет признаки атак в адресе, его параметрах, cookie, названии программы и адресе предыдущей страницы

02

Правила для нужных запросов

На тарифе с правилами можно отдельно настроить адрес API, тип запроса, IP, страну или название программы

03

Доступ для известных сервисов

Известный сервис можно пропустить по постоянному IP или секретному ключу в запросе

Подключение

Как подключить защиту API

Сначала составьте список программ и внешних сервисов, которые должны обращаться к API.

  1. 01

    Добавьте API-домен

    Подключите отдельный поддомен или настройте защиту поддоменов для текущего домена.

  2. 02

    Измените A-запись домена

    Укажите защитный IP из панели. После этого HTTP/HTTPS-запросы начинают проходить через GUJ.

  3. 03

    Включите WAF и Anti-DDoS

    Если для API нужны свои условия, выберите тариф с правилами.

  4. 04

    Разрешите рабочие сервисы

    Для известных программ используйте постоянный IP или секретный ключ в запросе. Сам адрес API не показывает, кто отправил запрос.

  5. 05

    Проверьте API

    После настройки отправьте обычные рабочие запросы и проверьте ответ API.

Примеры

Когда это пригодится

01

Один IP создаёт нагрузку

Мягкий и стандартный режимы Anti-DDoS ограничивают запросы к API. Строгий и «Под атакой» их не останавливают. На тарифе с правилами можно отдельно ограничить частоту запросов для нужного адреса API

02

Сканеры перебирают адреса API

WAF проверяет адрес запроса до того, как он попадёт на сервер API

03

Запрос приходит от известного сервиса

Разрешите его по постоянному IP или секретному ключу в запросе. Сам адрес API не показывает, кто отправил запрос

Частые вопросы

Частые вопросы о подключении

Какие API можно подключить?

GUJ работает с API, которое получает HTTP/HTTPS-запросы через домен или поддомен. Другие протоколы сервис не фильтрует.

Нужно ли менять код API?

Для подключения домена — нет. Но API всё равно должно проверять токены, права и отправленные данные. После включения правил отправьте обычные рабочие запросы и проверьте результат.

Не заблокируются ли автоматические запросы от других сервисов?

Для известного сервиса используйте его постоянный IP или секретный ключ в запросе. Разрешение только по адресу страницы откроет этот адрес для всех запросов. Секрет храните только на доверенном сервере.

Получат ли программы проверку «Я не робот»?

Иногда GUJ может принять запрос программы за открытие страницы. Если из-за этого появляется проверка браузера, добавьте исключение Antibot для нужного адреса.

Заменяет ли WAF авторизацию API?

Нет. API по-прежнему должен проверять токены, права и входные данные на стороне приложения. GUJ добавляет фильтрацию до сервера, а не заменяет безопасность кода.

Подключите защиту к API

Добавьте API-домен и включите WAF. Для лимитов API используйте мягкий или стандартный Anti-DDoS. Для своих условий нужен тариф с правилами.