Jeder Client sollte nur die Berechtigungen bekommen, die er wirklich braucht, kein Admin-Token fuer alles.
Ein Read-only-Consumer braucht keinen Write-Scope, ein Reporting-Service keinen Zugriff auf Zahlungsdaten. Scopes in OAuth2 setzen das Least-Privilege-Prinzip auf API-Ebene um, granulare Berechtigungen pro Client statt eines pauschalen Vollzugriffs.
Secrets Management
API-Keys, Tokens und Datenbankpasswoerter duerfen weder im Code noch in Konfigurationsdateien im Repository liegen. Loesungen wie HashiCorp Vault, AWS Secrets Manager, Azure Key Vault oder Doppler uebernehmen das fuer groessere Setups, verschluesselte Umgebungsvariablen in der CI/CD-Umgebung reichen fuer kleinere Projekte. Die goldene Regel: Secrets werden rotiert, wenn ein Teammitglied das Unternehmen verlaesst oder ein Leak vermutet wird, und sie sollten ohnehin ein Ablaufdatum haben.
Input Validation und Output Filtering
Alle Eingaben validieren, egal ob im Body, in Query-Parametern, Path-Parametern oder Headern, und alle Ausgaben filtern, sodass nur Daten zurueckgegeben werden, die der Client sehen darf. Mass Assignment muss verhindert werden, damit Felder wie Rolle oder Admin-Status nicht ueber ein akzeptiertes Objekt vom Client ueberschrieben werden koennen.
Checkliste: Scopes granular definiert und vergeben, Secrets in einem Secrets Manager statt im Code, Secrets-Rotation-Prozess definiert, Input Validation fuer alle Endpoints, Mass Assignment durch Whitelisting verhindert, OWASP API Security Top 10 durchgegangen.
Ein Beispiel aus der Praxis
Ein interner Reporting-Client erhielt urspruenglich denselben Vollzugriffs-Token wie die zentrale Admin-Anwendung, aus reiner Bequemlichkeit bei der ersten Einrichtung. Als der Reporting-Client Monate spaeter kompromittiert wurde, hatte der Angreifer dadurch ungewollt Zugriff auf weit mehr als nur Lesezugriffe auf Berichte. Nach der Einfuehrung granularer Scopes fuer jeden einzelnen Client blieb ein vergleichbarer Vorfall in Zukunft auf den tatsaechlich betroffenen, eng begrenzten Bereich beschraenkt.
API-Security-Review gewuenscht? markom.digital macht strukturierte API-Security-Assessments, mit konkreten Befunden und Massnahmen.