Yapay zeka ile api tasarımı yaparken ya da kör bir şekilde yapay zekanın api tasarımı yapmasına izin verirken dikkat edilmesi gereken iki önemli bir husus var.
Öncelikle hangi rollerin hangi haklar ile bu apilere erişilebileceğinin tayin edilmesi gerekiyor. Herkesin herşeyi yapabildiği apiler sistem için çok tehlikeli apilerdir. Apiye girişlerin mutlaka öncelikle api ismi, daha sonra rol ve hak seviyesinde kontrol edilmesi gerekmektedir. Bunun için öncelikle bir authentication ve akabinde de authorızation mekanizmasının oturtulması gerekiyor.
İkinci bir nokta api parametrelerinin ve apiye payload olarak gelen verilerin içerikleridir. Örneğin api /api/shop/1000/check şeklinde ise ve 1000 shopId ise, body içinde veri olarak shopId taşınmamalıdır. Eğer işlem için body içinde shopId varsa ve bu shopId kontrol edilmeden kullanılıyorsa, dışardan herhangi bir shopId vererek, başka bir shop için işlem yapılması sağlanabilir. Ayrıca kullanıcının 1000 numaralı shop’a sahip olup, olmadığı kontrol edilmelidir. Burada kaynak bazında erişim kontrolü gerekmektedir.
Bu işlemlerin hepsi proje başlamadan önce api hardening konusu altında proje dosyalarında sabitlenmelidir. Bu şekilde yapay zeka araçları api tasarımı yaparken api hardening aracılığı ile apilerin izinsiz erişimini engelleyebilirler.
Bunları yapmazsanız benim gibi 2000 e yakın api için sonradan api hardening yapmak zorunda kalırsınız ve bu sizin 10-20 gününüzü alabilir ;-)
Allahtan loop engineering var ve arka planda gpt ve opus tüm apileri tek tek tam otonom kontrol edip, gerekli ayarları yapıyorlar.