Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Sécurité des API

Dernière mise à jour :Aug 24, 2026

Les itérations rapides des activités entraînent souvent des difficultés majeures, telles qu'une visibilité insuffisante sur les actifs API, une surface d'attaque méconnue et une gestion décentralisée des politiques de sécurité. La fonctionnalité API Security d'Edge Security Acceleration (ESA) a été conçue pour résoudre ces problèmes. Elle vous aide à mettre en place un bouclier de sécurité unifié pour les API au niveau de la couche Edge. En analysant les requêtes d'accès transitant par les points de présence (POP) et en s'appuyant sur des modèles d'apprentissage automatique, cette fonctionnalité assure la découverte automatique, la surveillance continue et la protection de vos API métier.

Remarque

Contactez votre gestionnaire de compte pour activer la fonctionnalité de sécurité des API.

Présentation des fonctionnalités

Fonctionnalité

Aperçu des fonctions

Découverte des API

La fonctionnalité API Security d'Edge Security Acceleration (ESA) permet de prévenir les fuites de données et les interruptions de service causées par des API inconnues ou obsolètes. Elle utilise l'apprentissage automatique pour analyser en continu le trafic de votre site, découvrir automatiquement les endpoints d'API et identifier les problèmes tels que les fuites de données sensibles et l'abus d'API.

Gestion des API

ESA surveille en continu les API gérées et vous aide à comprendre les performances et l'état de sécurité des API associées à vos sites.

Validation de la conformité de l'architecture des API

Importez un schéma d'API, tel qu'une spécification OpenAPI, et ESA le fait correspondre automatiquement à vos API gérées, valide les requêtes entrantes par rapport au schéma et applique l'action configurée aux requêtes non conformes.

Validation de la conformité des jetons d'API

Créez une règle de validation de la conformité des jetons d'API en ajoutant un JSON Web Token (JWT) personnalisé et en le liant à l'API nécessitant une vérification. ESA effectue ensuite la validation de la conformité des jetons sur les requêtes entrantes et les traite afin de sécuriser vos API métier.

Paramètres de sécurité des API

Les paramètres de sécurité des API permettent une gestion centralisée des identifiants de session, des paramètres de validation de schéma et des configurations de jetons.

Impact sur les performances

L'analyse de sécurité des API d'ESA est effectuée de manière passive au niveau des POP et a un impact minimal sur les performances. Les tests montrent que l'activation des fonctionnalités de découverte et de surveillance des API n'augmente la latence moyenne de traitement des requêtes que de quelques millisecondes. Lorsque vous activez des fonctionnalités de blocage actif, telles que la validation de la conformité de l'architecture ou la validation des jetons, l'augmentation de la latence reste de l'ordre de la milliseconde. Cela se traduit par pratiquement aucun impact perceptible sur l'expérience utilisateur.

Scénarios

Inventorier les actifs API et découvrir les risques inconnus

Lors d'itérations rapides des activités, les développeurs peuvent publier des opérations d'API sans en informer rapidement l'équipe de sécurité. Ces API ne sont pas gérées par le système de contrôle de sécurité, ce qui en fait des points d'entrée potentiels pour les attaques.

Fonctionnalité recommandée : Découverte des API

En activant la fonctionnalité de découverte des API, ESA peut découvrir et inventorier automatiquement tous les endpoints d'API qu'elle proxy. Les administrateurs de sécurité peuvent consulter régulièrement cette liste pour placer les API nouvellement découvertes sous gestion ou les marquer comme obsolètes après confirmation auprès de l'équipe de développement. Ce processus garantit une visibilité complète sur les actifs API et élimine les angles morts de sécurité.

Bloquer les requêtes API non conformes à la périphérie

Les attaquants sondent ou attaquent souvent les API exposées publiquement en envoyant de nombreuses requêtes mal formées qui ne respectent pas le format prédéfini. Ces requêtes consomment des ressources informatiques précieuses sur le serveur d'origine et peuvent déclencher des vulnérabilités inconnues.

Fonctionnalité recommandée : Validation de la conformité de l'architecture des API

Importez le fichier de spécification OpenAPI pour vos API métier principales. ESA utilise ensuite ce fichier pour valider la structure et les paramètres de chaque requête entrante au niveau des nœuds Edge. Toute requête non conforme à la spécification est bloquée ou journalisée avant d'atteindre votre serveur d'origine. Cela permet de se protéger efficacement contre les attaques par injection et par fuzzing, et garantit la stabilité et la sécurité de votre activité principale.

Protéger les API des applications mobiles et web

Dans une architecture découplée entre le frontend et le backend, les applications mobiles ou les applications monopages (SPA) appellent généralement des API pour communiquer avec les services backend. Un élément crucial de la conception de la sécurité consiste à garantir que ces API ne sont invoquées que par des clients légitimes.

Fonctionnalité recommandée : Validation de la conformité des jetons d'API

En configurant des règles de validation de la conformité des jetons pour vos API, vous pouvez exiger que tous les clients incluent un JSON Web Token (JWT) valide dans chaque requête. ESA effectue la vérification de la signature, les contrôles de durée de vie (TTL) et d'autres tâches de validation sur les JWT au niveau des POP. Seules les requêtes légitimes qui passent la validation sont transférées vers le serveur d'origine. Cela permet de prévenir efficacement l'accès non autorisé à vos API et les attaques par rejeu.

Support selon les différents plans

Catégorie de fonctionnalité

Fonctionnalité

Entrance (0 USD/mois)

Pro (15 USD/mois)

Premium (249 USD/mois)

Enterprise (contactez le service commercial pour les tarifs)

Sécurité des API

Fonctionnalités de sécurité des API

Non pris en charge

Prend en charge la gestion des API et la validation de l'architecture uniquement.

Prend en charge la gestion des API et la validation de l'architecture uniquement.

Prend en charge toutes les fonctionnalités

API gérées

Non pris en charge

15

30

100

Identifiants de session

Non pris en charge

Non pris en charge

Non pris en charge

10

Fichiers d'architecture

Non pris en charge

1

1

5

Jetons JWT

Non pris en charge

Non pris en charge

Non pris en charge

5

Règles API

Non pris en charge

Non pris en charge

Non pris en charge

10