Маркетинговый API ломают не взломом, а перебором логинов и токенов
Если API доступен из интернета, защита от брутфорса нужна не «на всякий случай», а по умолчанию. Базовый набор: rate limit по IP и по account_id, задержка после нескольких неудачных попыток, блокировка по тройке признаков — IP, user-agent, аномальная география.
Пароли и токены не должны жить в теле запросов без TLS, а секреты — в логах. Логи надо чистить от Authorization, refresh token, client_secret. Для ключей — ротация и отдельные права: один ключ на один сценарий, без доступа к лишним методам. Если endpoint публичный, ставьте WAF или reverse proxy с правилами на частоту и длину запросов.
Отдельно контролируйте OAuth и reset flows: именно там чаще всего идут массовые попытки подбора. Полезно считать не только 401/403, но и серию одинаковых payload с разных адресов, однотипные заголовки, повторяющиеся интервалы. На алерты ставьте не «всплеск трафика», а рост неуспешных auth-запросов к конкретному endpoint.
Проверьте, что при ошибке API отвечает одинаково для «неверный логин» и «неверный пароль», иначе вы сами ускоряете перебор. Стабильность — это отсутствие магии, только предсказуемая конфигурация. Разворачиваем, проверяем, мониторим.
Настройка серверов для маркетинга
@server_setup_guide_arb
Маркетинговый API ломают не взломом, а перебором логинов и токенов
Этот пост опубликован в Telegram-канале Настройка серверов для маркетинга. Подписаться можно по ссылке: @server_setup_guide_arb.