Skip to content
Back to skills

Api Security Best Practices

ASecurity

Implement secure API design patterns including authentication, authorization, input validation, rate limiting, and protection against common API vulnerabilities

  • 508 stars
  • 0 votes
  • 0 copies
  • 2 views
  • Added September 7, 2026
developmentsqlexpresstestingapisecurity

Works with

  • api

Security analysis

A100/100

Pro scans all 20 files and shows the line behind each finding

Scanned September 7, 2026

npx -y skills add Dokhacgiakhoa/antigravity-ide --skill api-security-best-practices --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Api Security Best Practices?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Api Security Best Practices
[![Security: A β€” Skills Directory](https://www.skillsdirectory.com/api/skills/dokhacgiakhoa-api-security-best-practices/badge)](https://www.skillsdirectory.com/skills/dokhacgiakhoa-api-security-best-practices)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
version: 4.1.0-fractal
name: api-security-best-practices
description: "Implement secure API design patterns including authentication, authorization, input validation, rate limiting, and protection against common API vulnerabilities"
---

# API Security Best Practices

## Overview

Guide developers in building secure APIs by implementing authentication, authorization, input validation, rate limiting, and protection against common vulnerabilities. This skill covers security patterns for REST, GraphQL, and WebSocket APIs.

## When to Use This Skill

- Use when designing new API endpoints
- Use when securing existing APIs
- Use when implementing authentication and authorization
- Use when protecting against API attacks (injection, DDoS, etc.)
- Use when conducting API security reviews
- Use when preparing for security audits
- Use when implementing rate limiting and throttling
- Use when handling sensitive data in APIs

## How It Works

## 🧠 Knowledge Modules (Fractal Skills)

### 1. [Step 1: Authentication & Authorization](./sub-skills/step-1-authentication-authorization.md)
### 2. [Step 2: Input Validation & Sanitization](./sub-skills/step-2-input-validation-sanitization.md)
### 3. [Step 3: Rate Limiting & Throttling](./sub-skills/step-3-rate-limiting-throttling.md)
### 4. [Step 4: Data Protection](./sub-skills/step-4-data-protection.md)
### 5. [Step 5: API Security Testing](./sub-skills/step-5-api-security-testing.md)
### 6. [Example 1: Implementing JWT Authentication](./sub-skills/example-1-implementing-jwt-authentication.md)
### 7. [Authentication Flow](./sub-skills/authentication-flow.md)
### 8. [Implementation](./sub-skills/implementation.md)
### 9. [Security Best Practices](./sub-skills/security-best-practices.md)
### 10. [Example 2: Input Validation and SQL Injection Prevention](./sub-skills/example-2-input-validation-and-sql-injection-prevention.md)
### 11. [The Problem](./sub-skills/the-problem.md)
### 12. [The Solution](./sub-skills/the-solution.md)
### 13. [Validation Checklist](./sub-skills/validation-checklist.md)
### 14. [Example 3: Rate Limiting and DDoS Protection](./sub-skills/example-3-rate-limiting-and-ddos-protection.md)
### 15. [Why Rate Limiting?](./sub-skills/why-rate-limiting.md)
### 16. [Implementation with Express Rate Limit](./sub-skills/implementation-with-express-rate-limit.md)
### 17. [Advanced: Per-User Rate Limiting](./sub-skills/advanced-per-user-rate-limiting.md)
### 18. [DDoS Protection with Helmet](./sub-skills/ddos-protection-with-helmet.md)
### 19. [Rate Limit Response Headers](./sub-skills/rate-limit-response-headers.md)
### 20. [βœ… Do This](./sub-skills/do-this.md)
### 21. [❌ Don't Do This](./sub-skills/dont-do-this.md)
### 22. [Problem: JWT Secret Exposed in Code](./sub-skills/problem-jwt-secret-exposed-in-code.md)
### 23. [Problem: Weak Password Requirements](./sub-skills/problem-weak-password-requirements.md)
### 24. [Problem: Missing Authorization Checks](./sub-skills/problem-missing-authorization-checks.md)
### 25. [Problem: Verbose Error Messages](./sub-skills/problem-verbose-error-messages.md)
### 26. [Authentication & Authorization](./sub-skills/authentication-authorization.md)
### 27. [Input Validation](./sub-skills/input-validation.md)
### 28. [Rate Limiting & DDoS Protection](./sub-skills/rate-limiting-ddos-protection.md)
### 29. [Data Protection](./sub-skills/data-protection.md)
### 30. [Monitoring & Logging](./sub-skills/monitoring-logging.md)

Files in this skill

  • SKILL.md3.4 KB
  • sub-skills/advanced-per-user-rate-limiting.md1.1 KB
  • sub-skills/authentication-authorization.md340 B
  • sub-skills/authentication-flow.md215 B
  • sub-skills/data-protection.md242 B
  • sub-skills/ddos-protection-with-helmet.md608 B
  • sub-skills/do-this.md756 B
  • sub-skills/dont-do-this.md683 B
  • sub-skills/example-1-implementing-jwt-authentication.md101 B
  • sub-skills/example-2-input-validation-and-sql-injection-prevention.md120 B
  • sub-skills/example-3-rate-limiting-and-ddos-protection.md89 B
  • sub-skills/implementation-with-express-rate-limit.md1.7 KB
  • sub-skills/implementation.md4.5 KB
  • sub-skills/input-validation.md224 B
  • sub-skills/monitoring-logging.md1.9 KB
  • sub-skills/problem-jwt-secret-exposed-in-code.md424 B
  • sub-skills/problem-missing-authorization-checks.md954 B
  • sub-skills/problem-verbose-error-messages.md959 B
  • sub-skills/problem-weak-password-requirements.md676 B
  • sub-skills/rate-limit-response-headers.md163 B

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…