API Gateway

§§IBT7§§¶@definition¶API Gateway — промежуточный компонент, принимающий API-запросы и применяющий маршрутизацию, политики и контроль доступа.¶@plain¶Проще говоря, «API Gateway» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «API Gateway» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «API Gateway» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶API Key¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/api-key¦API Key — идентификатор или секрет, используемый клиентом API для учёта, ограничений или аутентификации в заданном контексте.¤Webhook¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/webhook¦Webhook — механизм, при котором сервис отправляет HTTP-уведомление на заранее заданный URL при наступлении события.¶@steps¶Принять вызов API¦Gateway завершает внешнее соединение и определяет маршрут и потребителя.¤Проверить политику¦Применяются аутентификация, авторизация, квоты, схема и ограничения запроса.¤Передать в сервис¦Допустимый вызов направляется нужной версии backend с контролируемыми заголовками.¤Вернуть ответ и телеметрию¦Результат нормализуют, журналируют и используют для мониторинга и аналитики.¶@resources¶¶@related¶API Key¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/api-key¤Webhook¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/webhook¤REST API¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/rest-api¶@faq¶Что такое «API Gateway» простыми словами?¦Проще говоря, «API Gateway» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «API Gateway» применяют на практике?¦В практике ИБ термин «API Gateway» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¤Чем «API Gateway» отличается от близких понятий?¦«API Gateway» не следует использовать как синоним понятия «API Key»: здесь речь идёт о том, что промежуточный компонент, принимающий API-запросы и применяющий маршрутизацию, политики и контроль доступа. Смежный термин описывает другой объект или результат.