Является ли использование OpenAPI в FastAPI безопасным?

Насколько безопасно использовать OpenAPI в FastAPI для проектов, проходящих сертификацию у ФСТЕК или ФСБ? Существуют ли bewтики использования OpenAPI в государственных учреждениях? Какие данные могут попасть на сервер OpenAPI при генерации документации? Какова вероятность, что через OpenAPI могут быть видны все функции, структура проекта, данные для аутентификации и переменные окружения?
  • 5 марта 2024 г. 9:29
Ответы на вопрос 3
Использование OpenAPI в FastAPI само по себе не должно считаться небезопасным. OpenAPI является стандартом описания REST API, который облегчает документирование и связывание различных компонентов приложения. Однако, как и при любом инструменте, необходимо соблюдать правила безопасности и следовать bewтам.

Для проектов, проходящих сертификацию у ФСТЕК или ФСБ, важно принимать во внимание конфигурацию и защиту сервера, а также проведение аудита безопасности. Существуют различные практики и инструменты, такие как авторизация и аутентификация, шифрование данных, контроль доступа и прочие, которые помогут обеспечить безопасность при использовании OpenAPI в государственных учреждениях.

При генерации документации через OpenAPI могут быть видны различные данные, такие как список эндпоинтов, параметры запросов и ответов, структура данных и т.д. Важно тщательно проверять и фильтровать информацию, которая будет доступна через документацию, чтобы избежать утечки конфиденциальных данных.

Вероятность того, что через OpenAPI могут быть видны все функции, структура проекта, данные для аутентификации и переменные окружения, зависит от конфигурации и правильной настройки безопасности. Важно проводить регулярные проверки на уязвимости, обновлять используемые библиотеки и следовать безопасным практикам разработки.
Нет никаких "серверов OpenAPI", это обычный CDN, ну и ничего не мешает держать эти файлы у себя. <a href="https://fastapi.tiangolo.com/how-to/custom-docs-ui-assets/" rel="nofollow">https://fastapi.tiangolo.com/how-to/custom-docs-ui...</a> <br/> <br/> <blockquote>После неоторых раздумий и проверок, появилась вероятность что запросы к чужому серверу делаются ради получения странички и стилей, но я не верен. Все еще жду ответа по безопасности и отправляемым данным. </blockquote> ну если ты с таким простым не справился, как ты хочешь доказывать что-то про "по безопасности и отправляемым данным"?
OpenAPI надо использовать только во время разработки, для удобства. <br/> В проде надо отключать
Похожие вопросы