Token, Basic Authentication, Mutual TLS (mTLS), Multi-Factor Authentication (MFA), Role-Based Access Control (RBAC), Attribute-Based Access Control (ABAC), BOLA (Broken Object Level Authorization), BFLA (Broken Function Level Authorization), Broken Authentication, Session Hijacking, Token Expiration, Token Revocation, Refresh Token, Single Sign-On (SSO), Scope, Principle of Least Privilege, Rate Limiting, Throttling, API Gateway, Web Application Firewall (WAF), IP Whitelisting, IP Blacklisting, CORS (Cross-Origin Resource Sharing), DDoS (Distributed Denial of Service), Denial of Service (DoS), Quota Management, Bot Protection, Load Balancer, Circuit Breaker, Unrestricted Resource Consumption, Unrestricted Access to Business Flows, TLS/SSL, HTTPS, Data Encryption at Rest, Data Encryption in Transit, Sensitive Data Exposure, PII (Personally Identifiable Information), Data Masking, Tokenization, Hash (SHA-256), Salt, Key Management System (KMS), Certificate Pinning, Payload Encryption, Excessive Data Exposure, Mass Assignment, SQL Injection, NoSQL Injection, Command Injection, Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF), SSRF (Server-Side Request Forgery), XML External Entity (XXE), OWASP API Security Top 10, Man-in-the-Middle (MitM), Replay Attack, Credential Stuffing, Brute Force Attack, Parameter Tampering, Insecure Deserialization, Unsafe Consumption of APIs, Input Validation, Output Encoding, Schema Validation, JSON Schema, OpenAPI Specification, Content-Type Header, Strict Data Typing, Sanitization, File Upload Security, Payload Size Limit, Audit Logging, Real-time Monitoring, SIEM, Anomaly Detection, Incident Response, Security Logging Failures, Intrusion Detection System (IDS), Intrusion Prevention System (IPS), Zero Trust Network Access (ZTNA), Penetration Testing, Shadow API, Zombie API, Improper Inventory Management, API Versioning, API Deprecation, Security Misconfiguration, Hardcoded Secrets, Environment Variables, Threat Modeling, Secure SDLC, Dependency 17 Scanning, SAST, DAST, DevSecOps, Compliance (GDPR / PCI-DSS) 観点は多いですがAPIの特性に沿って整理すると 守る所はシンプルだったりします