لماذا لا يكفي اختبار أن الـAPI يعمل؟

عندما يرسل المطور طلبًا ويحصل على النتيجة المتوقعة، فهذا يثبت أن الوظيفة تعمل وفق السيناريو الذي تم اختباره، لكنه لا يجيب عن جميع الأسئلة الأمنية.

الاختبار الوظيفي ليس Security Assessment

في فحص أمان API يتم النظر أيضًا إلى طريقة الوصول والصلاحيات وآليات التحقق والبيانات التي تتعامل معها الخدمة.

يمكن أن تشمل المراجعة Authentication وAuthorization وEndpoints وTokens وPermissions والتحقق من البيانات، بحسب النطاق المحدد.

كما قد تمتد إلى Backend والوظائف الحساسة المرتبطة بالـAPI.

وبعد معالجة الملاحظات، يمكن إجراء Re-Test ضمن النطاق المناسب لمراجعة الإصلاحات.

لذلك يجب التفريق بين اختبار الوظائف وAPI Security Assessment، فلكل منهما هدف مختلف.

📖 اقرأ الدليل الكامل:

الدليل الكامل عن تأمين API

🎥 شاهد الفيديو:

فيديو تأمين API

اترك تعليقاً

ترجمة »