《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 解碼API安全-挑戰(zhàn)、威脅和最佳實(shí)踐

解碼API安全-挑戰(zhàn)、威脅和最佳實(shí)踐

2021-07-31
來源:安全牛
關(guān)鍵詞: API 生態(tài)系統(tǒng) 安全

  一、序言

  API為當(dāng)今大多數(shù)數(shù)字體驗(yàn)提供了動力,API安全性仍然是大多數(shù)CXO最關(guān)心的問題。盡管數(shù)字化轉(zhuǎn)型不斷推動API在各個行業(yè)的應(yīng)用,但惡意威脅行為比以往任何時候都更加瞄準(zhǔn)API。當(dāng)前API的安全狀態(tài)與組織的需要存在很大差距,組織經(jīng)常受困于難以理解的攻擊面,缺乏正確的策略來構(gòu)建防御,本文的目的即是討論當(dāng)今API生態(tài)系統(tǒng)面臨的不同挑戰(zhàn)和威脅,并提供保護(hù)API的最佳實(shí)踐。

  二、API安全面臨的挑戰(zhàn)

  API處于數(shù)字化體驗(yàn)的中心,移動應(yīng)用、WEB網(wǎng)站和應(yīng)用程序的核心功能、微服務(wù)架構(gòu)、監(jiān)管機(jī)構(gòu)的要求等等,均離不開API的支持,根據(jù)Akamai的一項(xiàng)統(tǒng)計,API請求已占所有應(yīng)用請求的83%,預(yù)計2024年API請求命中數(shù)將達(dá)到42萬億次。與此同時,針對API的攻擊成為了惡意攻擊者的首選,相對于傳統(tǒng)WEB窗體,API的性能更高、攻擊的成本更低,Gartner預(yù)測,到2022年API濫用將是最常見的攻擊方式。之所以API安全問題如此嚴(yán)重,主要是因?yàn)锳PI安全面臨著如下挑戰(zhàn):

  1.應(yīng)用和邏輯遷移上云,暴露更多攻擊面

  隨著云計算技術(shù)的廣泛應(yīng)用,越來越多的Saas被遷移上云,在為更多的用戶提供服務(wù)的同時,也將API暴露到云中,相對于傳統(tǒng)數(shù)據(jù)中心的單點(diǎn)調(diào)用,東西向和南北向都可能成為API的攻擊面。

  2.創(chuàng)新強(qiáng)調(diào)速度和靈活,忽略構(gòu)建API安全

  敏捷開發(fā)模式是當(dāng)今主流開發(fā)模式,敏捷開發(fā)強(qiáng)調(diào)個體和互動、工作的軟件、客戶合作、響應(yīng)變化,雖然提升了創(chuàng)新速度和靈活性,但是對于如何構(gòu)建API安全性卻缺少合適的方法,導(dǎo)致在軟件構(gòu)建過程中難以顧及API安全。

  3.API接口對外不可見,引發(fā)多種攻擊隱患

  由于API是由程序員書寫,除了編寫代碼的程序員,很少有人意識到這些API的存在,缺少維護(hù)的API經(jīng)常容易被忽略,然而惡意攻擊者卻可以利用網(wǎng)絡(luò)流量、逆向代碼、安全漏洞等各種手段找到不設(shè)防API并實(shí)施攻擊。

  4.組織經(jīng)常低估API風(fēng)險,造成安全措施遺漏

  人們通常會假設(shè)程序會按照想象中的過程運(yùn)行,從而導(dǎo)致API被攻擊的可能性以及影響被嚴(yán)重低估,因此不去采取充分的防護(hù)措施。此外,第三方合作伙伴系統(tǒng)的API,也容易被組織所忽視。

  三、API面臨的安全威脅

  據(jù)權(quán)威報告顯示,以API為目標(biāo)的攻擊是以HTML應(yīng)用為目標(biāo)攻擊的三倍,部分攻擊造成了嚴(yán)重的業(yè)務(wù)中斷,攻擊者利用弱身份認(rèn)證、授權(quán)和注入漏洞實(shí)施攻擊的方法仍然普遍,而利用Json、XML等基于解析器的攻擊以及第三方API集成帶來的風(fēng)險正在增加,經(jīng)綜合分析,API的攻擊類型包括:

  1.憑證類攻擊

  據(jù)統(tǒng)計,2018-2020期間,有1000億次的憑證盜用攻擊,而且每年攻擊的復(fù)雜度和數(shù)量都在持續(xù)增加,憑證盜用攻擊的代價高達(dá)2280萬美元,平均每30秒就有一位憑證盜用的受害者。攻擊者通過購買、釣魚、漏洞利用等方式獲得API登錄憑證,繼而利用僵尸網(wǎng)絡(luò)接入客戶站點(diǎn)API,盜取客戶數(shù)據(jù)或者個人信息。

  2.可用性攻擊

  當(dāng)API端點(diǎn)對外暴露,攻擊者就可以利用DDOS或者攻擊API解析器,造成API無法提供相應(yīng)服務(wù)。對于DDOS,除了部署常規(guī)Anti-DDOS設(shè)備以外,還要關(guān)注合作伙伴API的DDOS攻擊承受能力,如果僅僅依靠合作伙伴的安全措施,原始API就得不到保護(hù)。而針對API解析器的攻擊則更具有針對性,可能造成哈希值沖突或者反序列化異常,進(jìn)而拒絕API請求。

  3.漏洞利用攻擊

  漏洞利用是所有應(yīng)用程序面臨的安全威脅,API也不能例外。通過在API的函數(shù)參數(shù)、Json、XML等有效負(fù)載嵌入惡意代碼,實(shí)施目錄轉(zhuǎn)換、命令注入、SQL注入、XSS、繞過身份認(rèn)證和授權(quán)等常見的API攻擊手段,達(dá)到敏感數(shù)據(jù)竊取或破壞系統(tǒng)的目的。更進(jìn)一步,API攻擊已經(jīng)工具化,攻擊者能夠利用工具搜集用于攻擊的域名和API列表,再使用其他工具查找或刪除敏感數(shù)據(jù)。

  四、API安全防御的最佳實(shí)踐

  API安全防御是系統(tǒng)化工程,相對于傳統(tǒng)防御側(cè)重訪問控制、簽名、速率調(diào)節(jié)、加密等具體的技術(shù)手段,新的安全實(shí)踐更加強(qiáng)調(diào)API治理、新型解決方案以及持續(xù)API安全檢視的系統(tǒng)化措施。

  1.API治理

  首先,對全部API進(jìn)行全面文檔化管理,為了規(guī)避API變動頻繁的困難,推薦使用開源自動化管理工具,在API變更時添加描述性說明,自動生成最新API文檔,同時自動檢查流量以發(fā)現(xiàn)和分析未知或更改的API,以便快速響應(yīng)基于API的攻擊。其次,梳理API之間的調(diào)用鏈,梳理API之間的調(diào)用關(guān)系,找出僵尸API,防止安全防護(hù)措施遺漏,該步驟也可通過工具完成。最后,對API實(shí)施契約測試和白盒測試,減少漏洞存在的可能性。

  2.新型解決方案

  針對API面臨的安全威脅,可采用新的解決方案提供安全防護(hù)。包括使用高級BOT檢測,實(shí)現(xiàn)預(yù)登陸驗(yàn)證,攔截API非授權(quán)訪問;部署API網(wǎng)關(guān)對API請求進(jìn)行身份驗(yàn)證、授權(quán)和訪問控制;使用正向和負(fù)向安全模式對API參數(shù)進(jìn)行合法性驗(yàn)證;發(fā)現(xiàn)API流量行為并提供與WAF/DDoS快速集成的工具等等。

  3.持續(xù)API安全檢視

  從發(fā)現(xiàn)、保護(hù)和分析三個維度,制定API安全檢視列表,持續(xù)對API進(jìn)行安全檢視,以此發(fā)現(xiàn)隱患,制定策略、實(shí)施防護(hù)。在發(fā)現(xiàn)維度檢視API開發(fā)、測試和部署的安全措施是否全面。在保護(hù)維度,檢視用戶標(biāo)識、DDOS攻擊防護(hù)措施、數(shù)據(jù)校驗(yàn)黑白名單是否完整。在分析維度,檢視API風(fēng)險評估、API審計日志是否充分。

  五、展望

  隨著信息技術(shù)的快速發(fā)展,API安全防護(hù)也在持續(xù)演進(jìn)過程中,最初API安全防護(hù)解決無效輸入、DOS攻擊、認(rèn)證繞過等攻擊,現(xiàn)今的防護(hù)重點(diǎn)則落地在緩沖區(qū)溢出、XSS、SQL注入等漏洞防護(hù),安全防護(hù)的措施也從單個漏洞防護(hù)升級為網(wǎng)關(guān)、應(yīng)用系統(tǒng)防護(hù)。未來,多向量、自動化工具、武器化人工智能類的攻擊將成為API攻擊的主流,相應(yīng)的,安全防護(hù)措施也需加強(qiáng)系統(tǒng)化、自動化、深度學(xué)習(xí)、智能化能力,向以體系對抗體系,以智能防護(hù)智能的方向演進(jìn)。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美人与性禽动交情品 | 久久先锋影音av| 亚洲综合国产精品| 在线视频你懂得一区二区三区| 亚洲欧洲一区二区三区| 亚洲在线观看视频| 亚洲午夜日本在线观看| 亚洲视频在线观看| 中文一区二区| 亚洲婷婷免费| 亚洲制服少妇| 午夜国产精品影院在线观看| 午夜精品久久久| 欧美专区亚洲专区| 久久国产福利国产秒拍| 久久精品青青大伊人av| 亚洲黄网站在线观看| 亚洲人成绝费网站色www| 91久久线看在观草草青青| 亚洲国产精品va在线看黑人动漫 | 亚洲三级影院| 9l国产精品久久久久麻豆| 夜夜嗨av一区二区三区四区| 亚洲图片欧美午夜| 亚洲欧美影院| 亚洲国产黄色| 9人人澡人人爽人人精品| 一区二区日韩免费看| 亚洲制服欧美中文字幕中文字幕| 香蕉久久夜色| 麻豆91精品| 欧美日韩精品一区二区三区四区| 欧美午夜片在线观看| 国产精品亚洲片夜色在线| 国产视频丨精品|在线观看| 精品盗摄一区二区三区| 亚洲三级网站| 亚洲免费视频观看| 亚洲国产91色在线| 亚洲视频高清| 久久精品二区| 欧美激情精品久久久久久黑人| 欧美天堂在线观看| 国产综合亚洲精品一区二| 亚洲黄色影院| 亚洲免费在线观看视频| 欧美专区在线观看| 一区二区三区产品免费精品久久75| 亚洲免费在线看| 久久躁日日躁aaaaxxxx| 欧美欧美午夜aⅴ在线观看| 国产欧美二区| 91久久国产精品91久久性色| 亚洲永久网站| 亚洲精品中文字幕有码专区| 亚洲欧美色婷婷| 久久综合久色欧美综合狠狠| 欧美日韩无遮挡| 好吊色欧美一区二区三区视频| 亚洲激情欧美| 欧美一级在线播放| 一区二区三区四区五区视频| 久久青草欧美一区二区三区| 欧美日韩国产美| 国产亚洲一区二区三区在线观看 | 亚洲精品欧洲| 午夜综合激情| aa国产精品| 久久婷婷影院| 国产精品videossex久久发布| 激情综合网激情| 亚洲欧美日韩精品久久久久| 日韩午夜av在线| 久久久久久尹人网香蕉| 欧美午夜电影在线| 亚洲第一在线视频| 性欧美激情精品| 亚洲午夜视频在线观看| 免费人成精品欧美精品| 国产欧美日韩精品丝袜高跟鞋| 亚洲三级影片| 亚洲国产一区二区三区a毛片 | 欧美日韩国产成人在线91| 韩国一区二区三区在线观看| 在线综合+亚洲+欧美中文字幕| 91久久精品国产91久久性色tv| 久久不射电影网| 欧美日韩在线免费| 亚洲欧洲日产国产网站| 久久精品国产精品亚洲综合| 午夜精品一区二区三区在线 | 激情欧美日韩| 香蕉久久国产| 午夜精品久久久久久久男人的天堂 | 国产精品日韩久久久| 亚洲精品视频在线看| 久久精品男女| 久久久91精品国产| 国产精品久久婷婷六月丁香| 99精品欧美一区二区蜜桃免费| 亚洲国产综合91精品麻豆| 久久久www成人免费无遮挡大片| 国产精品久久久久久五月尺| 99精品欧美| 亚洲视频狠狠| 欧美日韩视频| 夜夜嗨av一区二区三区中文字幕 | 亚洲欧美日本精品| 欧美午夜不卡影院在线观看完整版免费 | 国产精品久久久久久久久免费桃花 | 欧美亚男人的天堂| 亚洲最快最全在线视频| 在线亚洲美日韩| 欧美日韩一区成人| 日韩午夜电影| 亚洲香蕉成视频在线观看| 欧美日韩视频在线| 夜夜爽夜夜爽精品视频| 亚洲视频成人| 国产精品久久久久久久久果冻传媒| 一区二区三区免费在线观看| 亚洲影院在线| 国产精品中文在线| 午夜精品一区二区三区在线视| 性做久久久久久久免费看| 国产精品一区二区欧美| 午夜一区二区三区在线观看| 久久精品视频在线观看| 国内精品**久久毛片app| 久久精品亚洲一区二区| 蜜桃精品一区二区三区| 亚洲激情国产| 亚洲一区国产| 国产精品亚洲一区| 欧美一级网站| 欧美成人午夜激情在线| 亚洲精选视频免费看| 亚洲主播在线观看| 国产情人综合久久777777| 欧美在线视频在线播放完整版免费观看| 久久久久久亚洲精品中文字幕 | 欧美视频免费在线| 亚洲一区二区黄| 久久精品夜色噜噜亚洲aⅴ| 激情一区二区| 一本色道久久综合狠狠躁篇的优点| 欧美日韩天堂| 亚洲欧美在线x视频| 乱人伦精品视频在线观看| 亚洲精品久久7777| 欧美一级理论性理论a| 黄色成人免费观看| 日韩视频在线观看| 国产精品青草综合久久久久99 | 欧美一级久久久| 尤物在线精品| 亚洲影视中文字幕| 黑丝一区二区三区| 一本一本大道香蕉久在线精品| 国产精品久久久久久户外露出| 久久精品国产成人| 欧美三日本三级少妇三99| 香港久久久电影| 欧美女同视频| 欧美一区二区网站| 欧美日韩1区2区3区| 欧美一级精品大片| 欧美激情在线免费观看| 亚洲免费人成在线视频观看| 欧美va日韩va| 亚洲女女做受ⅹxx高潮| 欧美mv日韩mv国产网站| 亚洲自拍偷拍网址| 欧美成熟视频| 亚洲欧美国产三级| 欧美极品aⅴ影院| 香蕉成人伊视频在线观看| 欧美精品精品一区| 欧美一区二区精美| 欧美亚洲第一页| 亚洲黄网站黄| 国产视频在线观看一区| 中文高清一区| 亚洲丰满少妇videoshd| 欧美一级大片在线免费观看| 亚洲精品欧美日韩专区| 久久只精品国产| 亚洲一区二区三区在线| 欧美日本国产| 亚洲国产精品成人精品| 国产精品视频99| 亚洲色诱最新| 亚洲高清免费| 久久国产精品久久久| 99精品视频免费观看视频| 欧美成人精品高清在线播放| 性欧美长视频| 国产精品一级| 亚洲一区二区动漫| 亚洲乱码久久|