Статья
Безопасность API: rate limiting, IDOR, массовое присвоение, валидация
Почему у API нет интерфейса, который что-то прячет: BOLA и IDOR, массовое присвоение и утечка полей, валидация как контракт, token bucket на Redis, SSRF из вебхуков и …