DEV Community

Lhoren De Roche
Lhoren De Roche

Posted on

Votre inventaire API est probablement faux et le CRA du 11 septembre 2026 va l'exposer

Introduction

Posez cette question à votre équipe :

"Combien d'APIs avez-vous exactement
en production en ce moment ?"

Dans 9 cas sur 10, la réponse ressemble à
"environ 200, je crois" ou
"il faudrait vérifier le Confluence".

Ce n'est pas de la négligence. C'est structurel.

Cloudflare a mesuré l'écart sur des milliers
de clients réels : **30,7% des APIs actives
en production ne figurent dans aucun inventaire
déclaré
*. Près d'une API sur trois est invisible.

Et avec l'entrée en vigueur du
Cyber Resilience Act le 11 septembre 2026,
cette invisibilité devient un problème
réglementaire — pas seulement un risque
de sécurité.

Pourquoi votre inventaire API est toujours faux

Voici ce qui se passe dans la réalité d'une
scale-up qui shippe du code chaque semaine :

"Mardi 14h00
Un développeur crée /api/internal/debug
pour investiguer un bug en production.

Sprint 42 — Jeudi 09h00
Le bug est résolu.

6 mois plus tard
/api/internal/debug reçoit toujours du trafic.
Aucune authentification.
Aucun propriétaire identifié.
Zéro dans l'architecture documentée."

C'est ce qu'on appelle une shadow API.

Une fintech européenne en a trouvé 47
lors d'un audit. 17 sans authentification.
8 avec accès admin à la base de données.

Le Cyber Resilience Act change la donne

Avec l'entrée en vigueur du CRA le 11 septembre
2026
, les organisations doivent produire un
inventaire documenté de tous leurs composants
logiciels exposés APIs incluses.

Ce n'est plus une bonne pratique. C'est une obligation réglementaire.

Comment fonctionne un inventaire API vivant

Deux sources de vérité :

Source 1 — Le code (ce que vous déclarez)
Vos repos GitHub contiennent toutes les routes
que vos développeurs ont écrites.

Source 2 — Le trafic réel (ce qui tourne)
Vos logs nginx ou CloudFront enregistrent
chaque requête reçue en production.

Le Diff Engine

"_Trafic en prod MAIS absent du code
→ Shadow API 🔴 — risque critique

Dans le code MAIS plus de trafic
→ Zombie API 🟡 — surface d'attaque inutile

Dans le code ET trafic régulier
→ Actif 🟢 — tout va bien _"

Ce que ça donne en pratique

Sur un repo Express.js réel par exemple :

32 fichiers scannés
20 endpoints trouvés
1 endpoint non documenté détecté
Score : 95/100

Sur une fintech en production :

53 endpoints en production
3 shadow APIs 🔴 score 25/100
44 zombie APIs 🟡 score 60/100
Posture globale : 59/100

Tester gratuitement — sans compte

Scannez votre repo public en 30 secondes :

👉 ap-iradar.vercel.app/scan

Pour détecter les shadow APIs réelles
(comparaison avec vos logs de prod) —
essai gratuit 14 jours sur
ap-iradar.vercel.app

Conclusion

Le 11 septembre 2026, le CRA entre en vigueur.

La bonne nouvelle : l'inventaire se génère
en 10 minutes depuis votre code et
vos logs existants.

La mauvaise nouvelle : chaque jour sans
inventaire, de nouveaux endpoints apparaissent en production.
Et certains d'entre eux, vous ne les connaissez pas.

APIRadar — API inventory for scale-ups
ap-iradar.vercel.app

Source : Cloudflare 2024 API Security
and Management Report

Top comments (0)