网易首页 > 网易号 > 正文 申请入驻

威胁增长超200%,企业该如何保护API安全?

0
分享至

随着云计算、移动互联网的发展,越来越多的企业开始重新思考应用程序的扩展方式,企业应用系统开发不再通过虚拟机等基础设施,而是通过创建由多个互操作服务组成的API的微服务方法。

API是什么?

API(应用程序编程接口)是计算机程序相互交互的一种方式,可以简单理解为,它相当于城市交通控制系统的中间人,主要是为了确保不同区域之间的交通无缝衔接。

为什么API是攻击者眼中的“香饽饽”?总的来说,主要是因为API可以提供对后端系统和敏感数据集的随时访问。与传统的“黑客攻击”不同,API攻击并不取决于API有什么问题。相反,黑客可以合法地使用API,并且可以简单地发现它是否通过标准交互安全开发。

为什么API是攻击者眼中的“香饽饽”?总的来说,主要是因为API可以提供对后端系统和敏感数据集的随时访问。与传统的“黑客攻击”不同,API攻击并不取决于API有什么问题。相反,黑客可以合法地使用API,并且可以简单地发现它是否通过标准交互安全开发。

十大API安全常见漏洞和应对风险

01、损坏的对象级授权(BOLA)

BOLA以前称为不安全的直接对象引用 (IDOR),它允许攻击者通过重用访问令牌来执行未经授权的操作。这种方法已被广泛用于攻击物联网设备,它通过允许攻击者访问其他用户账户,更改设置,并造成严重破坏。

BOLA攻击依赖于API的资源ID或没有足够验证措施的对象。在某些情况下,API使用的数据是没有用户验证,公众可以访问,而在其他情况下,错误消息返回的信息太多,从而为攻击者提供了有关如何滥用API的更多信息。

应对措施

防御 BOLA攻击需要验证API中所有功能的用户权限。API授权应在规范和随机/不可预测的ID中明确定义。同时,定期测试这些验证方法也很重要。

02、断开的用户身份验证

如果用户身份验证存在缺陷,攻击者就可以模拟真实用户。用户的登录、注册和密码重置等机制都可能会受到自动攻击的轰炸,如果系统安全性较差,还将出现允许弱密码,向用户返回错误消息、信息过多、缺乏令牌验证、加密较弱或不存在,诸如此类情况。

应对措施

防止这些滥用需要在开发过程中优先考虑安全问题,开发团队需要识别上述所有身份验证机制,并应用多因素身份验证(MFA),同时还应该考虑实施容量和账户锁定保护机制,以防止暴力攻击。

03、数据曝光过多

该问题集中在一些已发布的API上,由于它们依赖于客户端应用程序而不是后端系统进行过滤,所以会暴露过多数据。而攻击者正好可以利用这些数据来进行枚举攻击,并了解哪些有效,哪些无效,从而创建一本“食谱”,用于窃取数据或在后期策划大规模攻击。

应对措施

解决数据暴露问题需要业务部门了解API,并根据用户需求定制API。其目的是提供所需的最小数据量,因此API需要在选择返回的属性中具有高度选择性。敏感或个人身份信息 (PII) 应在后端系统上进行分类,API不应依赖客户端过滤。

04、缺乏资源和费率限制

如果API没有对响应超时、内存、有效负载大小、进程数、记录和请求等参数应用足够的内部速率限制,则攻击者可以发送多个API请求,从而创建拒绝服务(DoS)攻击。这将淹没后端系统,导致应用程序崩溃或资源成本上升。

应对措施

需要设置API资源消耗限制,这意味着为API调用和客户端通知(如重置和锁定)的数量设置阈值。服务器端根据记录数和资源消耗容差验证响应的大小。最后,使用字符串长度和数组元素数等指标,定义并强制API在所有传入参数和有效负载上支持的最大数据大小。

05、功能级授权中断

这实际上是对 BOLA 的另一种解读,即攻击者可以向不允许访问的函数发送请求。这实际上是特权升级,因为访问权限没有强制执行或隔离,使攻击者能够模拟管理员、帮助台或超级用户,并执行命令或访问敏感功能,从而为数据泄露铺平道路。

应对措施

停止此级别跳跃活动需要记录身份验证工作流程,并强制执行基于角色的访问。这需要一个强大的访问控制机制,从“父级到子级”流动并且不允许反向。

06、质量分配

攻击者发现可修改的参数和服务器端变量,然后通过创建具有提升权限的新用户或修改现有用户配置文件来利用这些参数和变量进行攻击。

应对措施

可以通过限制或避免使用将输入绑定到对象或代码变量的函数来防止。API模式应包括输入数据有效载荷,并通过将客户端可更新属性列入白名单和将应受限制的属性列入黑名单来强制隔离。

07、配置错误

不完整、临时或不安全的默认配置,错误配置的HTTP标头,不必要的HTTP方法,允许的跨域资源共享 (CORS) 以及包含敏感信息的详细错误消息在API中太常见了。它们通常是由于缺乏应用程序加固,较差的修补做法或不正确的加密而导致的人为错误,当被攻击者发现时,可能会被利用,从而导致欺诈和数据丢失。

应对措施

配置要在API生命周期中采取正确的步骤,因此建议实施可重复的强化过程,配置审查和更新过程,并定期评估设置的有效性。定义和强制执行响应(包括针对错误响应)也可以阻止信息返回给攻击者。同时还应制定CORS策略来保护基于浏览器的部署。

08、注入攻击

注入攻击将代码不受信任地注入到API请求中,以执行命令或获得对数据的未经授权访问。当数据库或应用程序缺少对客户端或计算机数据的过滤或验证时,就会发生这些攻击,攻击者可以通过直接向数据库或应用程序发送查询和命令来窃取数据或注入恶意软件。

应对措施

防御注入攻击需要分离数据,命令和查询。应识别数据类型和参数模式,并限制返回的记录数量。来自客户端和外部集成系统的所有数据都应该经过验证、测试和过滤。

09、资产管理不当

安全性较差的 API(如影子API、弃用API或报废API)极易受到攻击。其他威胁媒介包括无意中向公众公开的预生产 API,或缺少导致暴露缺陷的API文档,如身份验证、错误、重定向、速率限制等。

应对措施

在发布新API时,替换或更新风险分析来查看API发布过程,同时持续监控整个API环境,从开发、测试、生产、服务和数据流。使用OpenAPI规范可以帮助简化过程。

10、日志记录和监控不足

如果没有记录和监控API活动,攻击者可以完全逃避检测。日志记录和监控不足的例子包括错误配置的 API 日志记录级别、缺少详细信息的消息、无法保证日志完整性以及在现有日志记录和监控基础架构之外发布的API。

应对措施

日志记录和监控需要捕获足够的细节来发现恶意活动,因此它应该报告失败的身份验证尝试、拒绝的访问和输入验证错误。开发团队应使用与标准安全工具兼容的日志格式,并且无论是在传输中还是在静止时,API日志数据都应被视为敏感数据。

以上的这十种攻击方法都揭示了保护API的难度,这些API不断地被启动、更新或替换,有时每天更新或替换。企业想要减轻面临的API安全威胁,需要正确的安全实施战略和程序。同时还应该制定一个包含审计标准、变更控制系统、管理流程、访问控制措施等在内的管理计划。

更多阅读

ECSC课堂 | MySQL安全事件排查

基于风险的漏洞管理计划,把安全隐患消灭于未然!

数据安全 | 大数据时代,如何有效预防数据泄露?

了解更多内容,欢迎持续关注安胜网络~

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
看来华谊兄弟现在混的是真的不行了啊,一个大牌明星也请不到

看来华谊兄弟现在混的是真的不行了啊,一个大牌明星也请不到

青瓜娱评
2024-06-16 10:06:26
42岁凯特惊喜亮相,新造型向戴安娜致敬,加冕王后只差临门一脚

42岁凯特惊喜亮相,新造型向戴安娜致敬,加冕王后只差临门一脚

红袖说事
2024-06-16 11:00:21
绝大部分支持“维持现状”的台湾人没意识到一个问题

绝大部分支持“维持现状”的台湾人没意识到一个问题

观察者网
2024-06-16 08:36:13
指挥所遭空袭,数十人被埋!这次偷袭俄本土的不明战机是F-35吗?

指挥所遭空袭,数十人被埋!这次偷袭俄本土的不明战机是F-35吗?

锋芒毕露
2024-06-16 12:24:54
0-2到3-2!女排绝地反击,逆转世界第1,日本队空欢喜一场!

0-2到3-2!女排绝地反击,逆转世界第1,日本队空欢喜一场!

钉钉陌上花开
2024-06-15 22:43:32
中国曾三次忍辱负重“装孙子”,完美躲过美国制裁!最终迎来崛起

中国曾三次忍辱负重“装孙子”,完美躲过美国制裁!最终迎来崛起

猫眼观史
2024-05-16 18:11:46
上海最短的三条马路,一条只有33米,正宗的上海人也未必知道全部

上海最短的三条马路,一条只有33米,正宗的上海人也未必知道全部

苗苗情感说
2024-06-16 07:15:02
妻子和网友睡3次,被网友转走5万多,2021年妻子:寂寞才找男人的

妻子和网友睡3次,被网友转走5万多,2021年妻子:寂寞才找男人的

汉史趣闻
2024-06-15 10:48:04
高考结束家长拆了放在孩子卧室6年的监控,网友:满满的窒息感,专家:培养自信更重要

高考结束家长拆了放在孩子卧室6年的监控,网友:满满的窒息感,专家:培养自信更重要

极目新闻
2024-06-14 10:52:19
博士老师为何留守中专?编制,穷孩子逆袭的最后防线!

博士老师为何留守中专?编制,穷孩子逆袭的最后防线!

华庭讲美食
2024-06-16 08:57:11
孔子问一7岁小孩:天上有多少颗星星?小孩回答后,孔子行礼拜师

孔子问一7岁小孩:天上有多少颗星星?小孩回答后,孔子行礼拜师

否知
2024-06-10 09:50:11
德国欧洲杯6月16日(周日)比赛预测

德国欧洲杯6月16日(周日)比赛预测

元爸体育
2024-06-16 08:28:45
欧洲杯第3日赛程看点:波兰VS荷兰一触即发,夺冠热门英格兰登场

欧洲杯第3日赛程看点:波兰VS荷兰一触即发,夺冠热门英格兰登场

ALL体育
2024-06-16 08:40:07
小米公司两位总经理涉贪腐被开除!

小米公司两位总经理涉贪腐被开除!

互联网坊间八卦
2024-06-15 17:51:11
淮安文旅、涟水文旅连发多条视频祝贺姜萍,网友:省了几百万广告费

淮安文旅、涟水文旅连发多条视频祝贺姜萍,网友:省了几百万广告费

极目新闻
2024-06-15 19:33:39
《墨雨云间》周夫人永远不会知道,害惨周彦邦的其实是姜玉娥

《墨雨云间》周夫人永远不会知道,害惨周彦邦的其实是姜玉娥

娱记掌门
2024-06-16 08:35:13
瑞士3-1匈牙利!赢欧洲杯开门红,埃比舍尔传射,索博送助攻

瑞士3-1匈牙利!赢欧洲杯开门红,埃比舍尔传射,索博送助攻

侃球熊弟
2024-06-15 22:52:25
刚和中国海军过完招,十多位美军舰长被解职,原因是“失去信心”

刚和中国海军过完招,十多位美军舰长被解职,原因是“失去信心”

蓝莓防务
2024-06-15 22:09:50
068期双色球之解析,惊喜6+1,蓝定10,11,3区防26,28,33

068期双色球之解析,惊喜6+1,蓝定10,11,3区防26,28,33

王晓爱体彩
2024-06-16 11:45:05
记者辟谣三元里成空城,村民表示适应,商户生意也没受太大影响

记者辟谣三元里成空城,村民表示适应,商户生意也没受太大影响

映射生活的身影
2024-06-15 15:36:04
2024-06-16 13:48:49
安胜网络
安胜网络
网络空间安全和大数据智能化综合解决方案提供商,致力于为广大客户提供优质与高效的全方位服务!
503文章数 225关注度
往期回顾 全部

科技要闻

iPhone 16会杀死大模型APP吗?

头条要闻

上海一家三口出动去香港过周末 在高铁动卧睡一晚就到

头条要闻

上海一家三口出动去香港过周末 在高铁动卧睡一晚就到

体育要闻

没人永远年轻 但青春如此无敌还是离谱了些

娱乐要闻

上影节红毯:倪妮好松弛,娜扎吸睛

财经要闻

打断妻子多根肋骨 上市公司创始人被公诉

汽车要闻

售17.68万-21.68万元 极狐阿尔法S5正式上市

态度原创

艺术
手机
教育
房产
公开课

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

手机要闻

华为Pura 70系列推送鸿蒙OS 4.2 167版升级:优化相机 拍月亮更强

教育要闻

视频 | 山东夏季高考试卷总数404.2万份,记者带您探访评卷现场

房产要闻

万华对面!海口今年首宗超百亩宅地,重磅挂出!

公开课

近视只是视力差?小心并发症

无障碍浏览 进入关怀版