Les API sont conçues expressément pour partager les données et services les plus précieux d'une entreprise. Cela en fait une cible lucrative pour les acteurs malveillants. Nous avons atteint un point de bascule : les API sont désormais LA porte d'entrée privilégiée. Rapport 2024 sur l'état de la sécurité des API de Salt Security a révélé que le nombre d'API est en augmentation, avec une hausse de 167 % au cours de l'année écoulée. 95 % des personnes interrogées ont rencontré des problèmes de sécurité sur des API en production, et 23 % ont subi une violation. Et, malgré la croissance du trafic API, seulement 7,5 % des organisations ont mis en place des programmes dédiés de test d'API et de modélisation des menaces.
Voici quelques failles de sécurité API majeures de 2024 qui soulignent l'importance cruciale de sécuriser efficacement vos API :
1. Violation de messages sensibles (janvier 2024) : Une API défectueuse a permis un accès non autorisé à 650 000 messages sensibles, exposant des mots de passe et permettant à des testeurs d'intrusion de récupérer des données confidentielles. Cette faille montre comment une seule vulnérabilité API peut compromettre des informations hautement sensibles.
2. Violation de Trello (janvier 2024) : Une API Trello exposée a compromis les données de plus de 15 millions d'utilisateurs en associant des adresses e-mail privées à des comptes Trello. Cette violation met en lumière les dangers d'une sécurité API défaillante entraînant la compromission de millions de profils de données.
3. Fuite de données Spoutible (février 2024) : Une vulnérabilité API chez Spoutible a exposé des données utilisateur, y compris des hachages bcrypt de mots de passe. Cet incident démontre les risques liés à une sécurité API insuffisante sur les plateformes de réseaux sociaux.
4. Fuite de secrets dans des dépôts GitHub (mars 2024) : Une faille a exposé près de 13 millions de secrets API via des dépôts GitHub publics. Les entreprises se sont retrouvées vulnérables face à des attaquants exploitant ces identifiants pour obtenir un accès non autorisé.
5. Fuite de données PandaBuy (avril 2024) : Des vulnérabilités critiques dans l'API de PandaBuy ont entraîné le vol de données affectant 1,3 million d'utilisateurs. Cette violation souligne la nécessité de contrôles d'accès API robustes pour empêcher tout accès non autorisé.
6. Violation des clés API Dropbox (mai 2024) : Des attaquants ont accédé à l'environnement de production de Dropbox via des clés API compromises, exposant des données clients et des informations d'authentification multifacteur (MFA).
7. Abus de l'API Microsoft Graph (mai 2024) : Les pirates ont de plus en plus exploité l'API Microsoft Graph pour établir des canaux de communication dissimulés pour des logiciels malveillants, tirant parti de services cloud de confiance à des fins malveillantes.
8. Violation de l'API Dell (mai 2024) : Dell a subi une violation affectant 49 millions de dossiers clients en raison d'une vulnérabilité API, où des attaquants ont exploité l'API d'un portail partenaire pour accéder à de faux comptes.
9. Vulnérabilité RabbitR1 (juin 2024) : L'assistant IA Rabbit R1 présentait des clés API codées en dur dans son code, permettant potentiellement aux attaquants d'accéder à toutes les réponses passées fournies par l'assistant.
10. Violation de l'API Cox Communications (juin 2024) : Une vulnérabilité dans l'API de Cox Communications a mis en péril des millions de configurations de modems, permettant potentiellement aux pirates de manipuler les configurations réseau.
Si vous souhaitez en savoir plus sur Salt et sur la manière dont nous pouvons vous accompagner dans votre démarche de sécurité des API grâce à la découverte, la gestion de la posture et la protection contre les menaces en temps réel, veuillez nous contacter, planifier une démonstration, ou consulter notre site web.
