Размер шрифта
Цвет фона и шрифта
Изображения
Озвучивание текста
Обычная версия сайта
INCOM
Объединяя лучшее - создаем уникальное!
+375 (17) 304-35-45
+375 (17) 304-35-45
+375 (29) 693-89-00
Заказать звонок
E-mail
minsk@incom.world
Адрес
220035, г. Минск, ул. Тимирязева, 72, офис 441 
Режим работы
Пн. – Пт.: с 9:00 до 18:00
Оставить заявку
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
INCOM
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Оставить заявку
    INCOM
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    Поиск
    Оставить заявку
    INCOM
    Телефоны
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    INCOM
    • Компания
      • Компания
      • О компании
      • История
      • Лицензии
      • Вакансии
      • Реквизиты
      • Отзывы
    • Чат-боты
      • Чат-боты
      • Решения по мессенджерам
        • Решения по мессенджерам
        • Чат-бот для Avito
        • Чат-бот для Facebook
        • Чат-бот для HeadHunter
        • Чат-бот для Instagram
        • Чат-бот для Telegram
        • Чат-бот для Viber
        • Чат-бот для Vkontakte
        • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
      • Решения по категориям бизнеса
        • Решения по категориям бизнеса
        • HR - бот
        • Автосервис и продажа
        • Чат-бот для аренды квартир
        • Чат-бот для медицинских центров
        • Чат-бот для салонов красоты
        • Чат-боты для интернет-магазина
        • Чат-боты для фитнес-клуба
      • Решения по функционалу
        • Решения по функционалу
        • Чат-бот GPT
        • Чат-бот для быстрой покупки
        • Чат-бот для групп
        • Чат-бот для приема обратной связи
        • Чат-бот для рассылки
        • Чат-бот для рассылки в Telegram
        • Чат-бот консультант
        • Чат-боты для социальных сетей
    • Направления
      • Направления
      • Сетевая инфраструктура
        • Сетевая инфраструктура
        • Проектирование и построение сетевой инфраструктуры
        • Сетевая безопасность
        • Беспроводные сети (Wi-Fi)
        • Консалтинг и аудит
      • Построение ЦОД
        • Построение ЦОД
        • Серверы
        • Системы хранения данных (СХД)
        • Гиперконвергентная инфраструктура (HCI)
        • Резервное копирование и защита данных
        • Система виртуализации
      • Инженерная инфраструктура
        • Инженерная инфраструктура
        • Базовая инфраструктура СКС
        • Кондиционирование ЦОД
        • Энергообеспечение (ИБП)
        • Система мониторинга инженерной инфраструктуры
        • Система управления зданием (BMS)
      • Информационная безопасность
        • Информационная безопасность
        • Защита веб- и мобильных приложений
        • Защита периметра
        • Защита узлов и компонентов
        • Предотвращение утечек информации (DLP)
        • Управление доступом и идентификацией
        • Управление уязвимостями, инцидентами
      • Решения для совместной работы
        • Решения для совместной работы
        • Биометрия
        • Видеоконференцсвязь
        • Виртуальные ассистенты и чат-боты
        • Контакт-центры
        • Речевая аналитика
        • Системы записи
        • Чат-платформа
        • IP-телефония
        • WFM
      • Комплексные системы безопасности
        • Комплексные системы безопасности
        • Видеонаблюдение
        • Видеоаналитика
        • Системы контроля и управления доступом (СКУД)
      • Техническая поддержка и тренинг
        • Техническая поддержка и тренинг
        • Инженерная инфраструктура и ЦОД
        • Серверное оборудование и СХД
        • Системы видеонаблюдения
        • СКУД
      • Проектирование
        • Проектирование
        • Проектирование инженерных систем и сетей
    • Проекты
      • Проекты
      • Все проекты
    • Партнеры
    • Статьи
    • Контакты
    Оставить заявку
    • +375 (17) 304-35-45
      • Телефоны
      • +375 (17) 304-35-45
      • +375 (29) 693-89-00
      • Заказать звонок
    • 220035, г. Минск, ул. Тимирязева, 72, офис 441 
    • minsk@incom.world

    API Security: почему WAF не защищает REST и GraphQL

    incom.by
    —
    Статьи
    —
    "ИБ"
    —API Security: почему WAF не защищает REST и GraphQL
    API Security: почему WAF не защищает REST и GraphQL
    ИБ
    18 мая 2026

    Вы выбили бюджет на топовый межсетевой экран (WAF). Инженеры подняли защиту, трафик фильтруется, дашборды светятся зеленым. А через неделю база пользователей утекает в сеть. Оказывается, хакеры даже не трогали основной сайт. Они вытащили данные через программный интерфейс мобильного приложения.

    Это стандартная картина для современного корпоративного сектора. Мы привыкли закрывать на несколько замков парадную дверь, но забываем про служебные входы.

    Проблема кроется в самой природе классического WAF. Он создавался для защиты старого доброго HTML. Его алгоритмы отлично ищут SQL-инъекции и вредоносные скрипты. Но атаки на программные интерфейсы (API) выглядят для него как абсолютно легитимный трафик. Давайте разберем механику этих взломов и посмотрим, как выстроить настоящую инфраструктурную броню.

    Слепота WAF и уязвимости REST

    Стандартный экран безопасности ищет в сетевых пакетах кавычки и подозрительные спецсимволы. Атака на REST API работает совершенно иначе. Самая частая системная дыра называется BOLA (Broken Object Level Authorization).

    Злоумышленник получает легитимный токен. Он запрашивает свой профиль по адресу /api/users/100. Сервер честно отдает данные. Тогда хакер просто меняет цифру в запросе на 101. Бэкенд видит правильный токен, не находит внутри запроса никаких хакерских сигнатур и покорно отдает чужой профиль. WAF полностью игнорирует эту подмену. Для него это идеальный HTTP-запрос без грамма вредоносного кода.

    Еще одна серьезная проблема кроется в массовом назначении параметров (Mass Assignment). Разработчики часто принимают от клиента целые массивы данных в формате JSON без жесткой фильтрации. Хакер перехватывает форму регистрации и дописывает туда скрытое поле "is_admin": true. Сервер съедает JSON целиком. Новый пользователь мгновенно становится администратором.

    Экран защиты снова ничего не заметил. Он не понимает бизнес-логику вашего приложения и не знает, какие поля разрешено менять рядовому юзеру.

    GraphQL как идеальное оружие

    Разработчики обожают GraphQL. Технология позволяет стянуть нужные данные одним запросом к единственной точке входа. Но для инженеров информационной безопасности это настоящий кошмар.

    Классический WAF видит только бесконечные обращения к адресу /graphql. Статус всегда показывает успешные 200 OK. Вся логика спрятана глубоко внутри текстовой структуры самого запроса.

    Хакеры активно бьют по рекурсии. В GraphQL можно попросить сервер вернуть данные автора. У автора запросить его статьи. У статей вытащить комментаторов. У комментаторов снова запросить статьи.

    Злоумышленник отправляет крошечный текстовый запрос с вложенностью на 20 уровней. База данных начинает собирать этот бесконечный пазл. Процессор загружается на 100%, оперативная память переполняется. Приложение просто падает. Это изящный отказ в обслуживании (DoS). Вам не нужен гигантский ботнет, достаточно одного скрипта.

    Дополнительно многие серверы по умолчанию отдают схему интерфейса через механизм интроспекции. Любой автоматизированный сканер может постучаться на server и получить подробную карту вашей базы данных со всеми скрытыми методами. Вы сами отдаете хакеру чертежи своей инфраструктуры.

    Реальная защита внутри периметра

    Писать тысячи регулярных выражений для WAF абсолютно бесполезно. Программные интерфейсы нужно защищать специализированными шлюзами API Gateway или комплексами WAAP.

    Они работают по позитивной модели безопасности. Вы загружаете в шлюз жесткую схему разрешенных методов в формате Swagger или OpenAPI. Любое отклонение от схемы мгновенно блокируется.

    Параметр Классический WAF Защита API (WAAP)
    Принцип работы Поиск известных сигнатур атак Проверка на соответствие жесткой схеме
    Понимание JSON Поверхностный осмотр Полный разбор структуры и типов данных
    Контроль параметров Пропускает лишнее Блокирует неизвестные поля
    Ограничение частоты Бан по IP-адресу Бан по JWT-токену или конкретному методу

    Глубокий анализ структуры JSON требует серьезных серверных мощностей. Отдавать такой трафик в облака крайне рискованно. Вы фактически передаете чужим серверам всю свою коммерческую логику и персональные данные клиентов.

    Системы фильтрации должны работать строго локально (on-premise). Узлы защиты отлично встают поверх корпоративных гипервизоров. Платформы уровня zVirt, Proxmox VE или кластеры Брест обеспечат минимальные сетевые задержки и нужную отказоустойчивость.

    Интерфейсы стали кровеносной системой современного бизнеса. Наведите порядок в документации. Загрузите эталонные схемы в локальный шлюз и заблокируйте всё нестандартное. Только так можно отбиться от парсеров и целевых атак.

    Частые вопросы

    Нужно ли выкидывать старый WAF после внедрения API Gateway?

    Нет. Эти системы решают совершенно разные задачи. WAF берет на себя черновую работу. Он отбивает примитивные DDoS-атаки, автоматические сканеры уязвимостей и грубый перебор паролей. Очищенный трафик летит на API Gateway. А специализированный шлюз уже вдумчиво разбирает структуру JSON, проверяет подписи в токенах и ловит логические аномалии вроде BOLA.

    Как защитить базу от автоматического выкачивания парсерами?

    Обычный бан по IP-адресу тут не поможет. Парсеры давно используют сети динамических прокси. Защитный шлюз умеет считать запросы с жесткой привязкой к конкретному JWT-токену пользователя. Если одна учетная запись дергает метод выдачи профилей сто раз в минуту с разных IP, система просто аннулирует её токен.

    Могут ли сами разработчики закрыть эти уязвимости в коде?

    Могут и обязаны это делать. Практика безопасного кодинга обязывает проверять права доступа к каждому объекту и жестко ограничивать рекурсию в GraphQL на уровне бэкенда. Но люди регулярно совершают ошибки. Инфраструктурная защита нужна как надежная страховочная сетка. Она спасет данные компании, если уставший программист случайно выкатит в продуктивную среду дырявый код.

    • Комментарии
    Загрузка комментариев...
    Назад к списку

    • ИБ 41
    • Инженерная инфраструктура 9
    • Комплексные системы безопасности 14
    • Новости компании 22
    • Построение ЦОД 36
    • Проектирование 1
    • Решения для совместной работы 19
    • Сетевая инфраструктура 2
    API Chat2Desk ar backup BD-LAN bim Building Information Modeling CCTV Chat2Desk ChatGPT бот CNN CVE DAM/DBF DATA MASKING ecommerce Facebook H3C CAS ip-камеры ips IT Kaspesky MAIPU MFA MITRE ATT&CK OpenAI PACS PAM Physical Access Control System recovery SecurOS soc SOC-центры Start AWR Systeme Electric Telegram-бот TI-платформа UPS UserGate UTM vinchin VoIP-устройства vr Wi-Fi автоматизация безопасности автоматизация бизнеса автоматизация продаж автоматизация чатов автоматизированный аудит атака на IoT безопасность бизнеса безопасность пищевого производства биометрическая идентификация в школе бот без кода бот с нейросетью вебинар видеоаналитика видеоаналитика с ИИ видеонаблюдение Видеонаблюдение видеонаблюдение для гостиниц видеонаблюдение на предприятии виртуализация воронка продаж восстановление данных выбор сервера Гарда БД Гарда Технологии гипервизор горячий коридор диспетчеризация защита баз данных защита данных защита персональных данных ИБ ИБП изоляция воздушных потоков инженерная инфраструктура Инком интер интеграция с CRM информационная безопасность как выбрать сервер кибератаки кибербезопасность кибербезопасность для бизнеса киберугрозы контроль доступа в школе контроль санитарных норм контроль СИЗ Конференции корпоративный мессенджер критическая инфраструктура купить сервер Минск менеджеры паролей мессенджер с интеграцией мессенджеры для бизнеса мониторинг инженерной инфраструктуры нейросети в промышленности оборудование для искусственного интеллекта обучение сотрудников онлайн-чат для офиса охрана труда на производстве ошибки при выборе сервера парковочные системы партнер промышленная безопасность распознавание лиц регуляторные требования резервное копирование резервное питание сервер Беларусь сервер для бизнеса сервер для виртуализации сервер для искусственного интеллекта сервер для компании сервер для машинного обучения сервер под ключ серверы для нейросетей сетевая безопасность сетевая инфраструктура система безопасности казино система контроля доступа система контроля и управления доступом система определения лиц система хранения данных Системная интеграция системы видеонаблюдения системы интеграции системы охлаждения СКУД СКУД для школ СХД увеличение конверсии удержание клиентов умная школа управление инцидентами управление уязвимостями фишинг центры обработки данных цифровая безопасность цифровая гигиена цифровая школа цифровой ассистент цифровой контроль охраны труда ЦОД чат-бот для VK чат-бот для WhatsApp чат-бот для бизнеса чат-боты чат-боты WhatsApp чат-боты для бизнеса чат-центр
    Компания
    Чат-боты
    Направления
    Проекты
    Партнеры
    Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    minsk@incom.world
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    © 2026 ООО «Инком интер»
    Политика Cookies
    Политика конфиденциальности
    Карта сайта
    Главная Поиск Контакты Направления Партнеры Компания Проекты Лицензии Реквизиты Блог