网易首页 > 网易号 > 正文 申请入驻

是什么技术原因,导致各大企业API漏洞层出不穷?

0
分享至

计算机环境已从IT时代进入了DT时代,在实际业务应用中,信息资产有着显著的财产和资源属性,企业的业务数据,是企业最本质的生产要素。数据在流动使用中,价值得到了最大的体现,但随之而来的是数据流动中的安全风险。包括员工数据权限管理、用途授权控制粗放、敏感数据外泄、离职员工权限回收等数据安全风险

2023年1月,十几个汽车品牌曝出API相关漏洞。远程信息处理系统中的API漏洞不仅仅暴露了客户数据,还允许恶意行为者远程实现按喇叭、闪烁灯、远程跟踪、开关车门、启停车辆等操作;

同月,T-Mobile公开承认,黑客利用一个API漏洞窃取了3700万客户的数据

2023年6月,Patchstack研究人员报告称,WooCommerce公司最受欢迎的WordPress支付插件WooCommerce Stripe Gateway中存在一个严重API漏洞,允许未经身份验证的用户查看用户订单的敏感数据,包括电子邮件和完整地址。该漏洞累计影响了50万以上用户的个人隐私安全

同样在6月,Eaton Works的一名研究人员入侵了某知名汽车品牌的电子商务平台,通过利用API接口漏洞,他可以重置任何账户的密码,并获得完整的客户信息、经销商信息、付款密钥和内部财务报告。该事件导致了近4万条车主记录暴露

此外为超过18万家企业提供云“目录即服务”(directory-as-a-service)的软件服务商JumpCloud公司,因API相关漏洞而全部更改了其API应用密钥。

上述不乏在行业中取得领先地位的企业,部分企业对API漏洞的防护处于“心有余而力不足”状态,防护能力的增长跟不上业务及系统的发展。公司业务规模越大,内部API存量就越庞大、复杂,潜在的数据泄露风险也越大

当前主要的应用框架都是富客户端模式,服务器端更像是数据源,客户端通过在请求中携带参数从服务器的响应中接收原始数据, 由客户端进行一定的数据处理。这就导致服务器端需要暴露大量的服务接口。个人数据信息流不断开放,流动速度不断加快。

同时,业务的不断变化导致接口的生命周期差异很大, 如电商在活动期间上线的功能,在活动结束后相关的功能没有下线, 很容易被攻击者发现并利用。

另一方面信息化建设让系统越来越多如TOB、TOC、内部系统、共享开放等系统,系统更加多样化,相互间的数据传输大多数采用的API实现方式或前后端分离等技术特点实现,大大增加了API在目前多个行业的场景。

API在带来巨大便利的同时也带来了很多安全问题,很多企业甚至自己的不知道有多少API被开放,是否受控使用和有效使用,有怎样的安全风险和隐患,就更不得而知。

API安全造成的影响越来越大,而传统API安全网关的部署与维护成本高,无法有效防护新兴安全威胁。在此背景下,爱加密创新地推出了“爱加密API风险监测平台”,面向Web、APP、小程序、IoT等应用系统的持续动态的流量监测分析系统,帮助实现API数据暴露面的治理和对数据攻击行为的持续发现。部署在企业/组织的互联网出口,实时监控企业组织API的数据暴露面以及被攻击情况。实现API的资产管理、API弱点发现、实时攻击行为监测,为业务创新保驾护航。

爱加密API风险监测平台通过对镜像流量和pcap文件中的流量进行解析还原,自动发现流量中的API资产并聚合到应用维度,最终以概览、APIs、弱点、风险、态势、报告等维度呈现给用户,实时为API安全提供保障。可通过syslog或kafka的形式对流量 数据进行同步处理, 帮助用户及时发现弱点&攻击的变动情况

API资产全面可见

系统通过解析API流量,自动持续发现所有内部、外部和第三方 API,提供参数、参数函数和暴露的敏感数据等精细细节,帮助了解攻击面并评估风险。

自动对接口进行分类,识别未知的API与过时、失活的API,有效地减少甚至避免这些未知或失活的API对组织构成重大风险。

支持普通接口、Restful接口、when-case接口,支持覆盖个人信息安全规范上的9大类共计71小类数据标签的自动识别和打标。通过识别数据暴露面,形成一个数据暴露面清单,方便对API数据暴露面进行管理防止敏感数据暴露。并可对应用结构的深度还原,还原应用的结构特征。


API弱点梳理

系统可基于流量中的API资产自动发现API弱点,并针对这些弱点特征进行合理的分类分级,支持5大类21小类的弱点监测,支持检测的弱点类型覆盖了口令认证类、数据暴露类、访问权限类、高危接口类、安全规范类等维度。不仅能提供API弱点还可提供补救见解,显示弱点详细信息;还原接口的请求和返回内容,提供查看接口样例的功能,能够减少排查时间并帮助客户安全团队高效地进行脆弱性修复。


实时攻击行为检测

系统会通过无监督学习算法主动对API接口进行攻击学习,识别API扫描、试探等攻击风险,内置大量基于上下文的数据攻击风险规则,帮助用户精准定位数据泄露源头,整合风险事件类型。相对于传统安全中无上下文识别引擎的WAF,系统会去对数据行为进行上下文分析,发现有价值的数据泄露风险,减少误报。供关联风险的威胁IP画像与分类;事件样例还原帮助客户进行溯源分析应对攻击。

爱加密API风险监测平台支持旁路镜像、Agent模式部署,并可同第三方平台的无缝对接,支持通过数据订阅、开放API的形式把系统中的资产、弱点、风险等信息同步到客户的第三方平台中。


爱加密致力于帮助企业发现、保护处于互联网暴露面上的API,并利用机器学习、AI和大数据引擎来发现所有API及其暴露的数据,从而防范API攻击并从源头消除漏洞,帮助企业减少安全隐患,减少数据泄露事件,共同守护互联世界。


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
巴西前锋卡洛斯抵达沈阳,辽宁铁人官方:欢迎卡洛斯的到来

巴西前锋卡洛斯抵达沈阳,辽宁铁人官方:欢迎卡洛斯的到来

懂球帝
2024-06-18 23:36:07
妻子发现丈夫出轨自己亲妈几十年,连兄弟姐妹都是丈夫骨肉?!

妻子发现丈夫出轨自己亲妈几十年,连兄弟姐妹都是丈夫骨肉?!

听风听你
2024-06-18 00:00:51
又闹大!成都天价停车费:一晚收费138元,是我不够努力吗?

又闹大!成都天价停车费:一晚收费138元,是我不够努力吗?

据说说娱乐
2024-06-18 22:52:53
不是陈蒲!德转:确认山东泰山夏窗撤下第一人

不是陈蒲!德转:确认山东泰山夏窗撤下第一人

建哥说体育
2024-06-19 06:19:40
中国女排总决赛名单公布,袁志正式接替蔡斌,张常宁接任队长职务

中国女排总决赛名单公布,袁志正式接替蔡斌,张常宁接任队长职务

拳击时空
2024-06-19 06:12:30
小米618支付金额263亿创新高!但网友全在找雷军诉苦

小米618支付金额263亿创新高!但网友全在找雷军诉苦

手机中国
2024-06-19 09:47:07
使馆车违停后续,大妈身份被扒不一般啊,已经有一些媒体删视频了

使馆车违停后续,大妈身份被扒不一般啊,已经有一些媒体删视频了

辣条小剧场
2024-06-19 06:44:13
茅台都跌惨了!

茅台都跌惨了!

经济观察网
2024-06-18 14:07:23
靠父亲入选?21岁新星登场112秒绝杀回击!创4大纪录,获C罗宠拥

靠父亲入选?21岁新星登场112秒绝杀回击!创4大纪录,获C罗宠拥

我爱英超
2024-06-19 05:41:10
前线彻底失控,伤亡猛增7倍,炸毁100辆西方坦克战车,尸骸遍野

前线彻底失控,伤亡猛增7倍,炸毁100辆西方坦克战车,尸骸遍野

秦蓁
2024-06-16 16:10:02
纵览热点|山东滨州市监局回应“媒体曝光鸭肠工厂后记者电话疑被泄露”:不是市局泄露,目前正督办此事

纵览热点|山东滨州市监局回应“媒体曝光鸭肠工厂后记者电话疑被泄露”:不是市局泄露,目前正督办此事

纵览新闻
2024-06-18 17:50:34
曲率引擎的一项突破使我们距离星际迷航更近了一步

曲率引擎的一项突破使我们距离星际迷航更近了一步

中科院物理所
2024-06-18 13:16:54
MacMahon:小老板库班已不控制球队运营 总经理向新老板汇报工作

MacMahon:小老板库班已不控制球队运营 总经理向新老板汇报工作

直播吧
2024-06-18 14:00:04
心态崩了?杨幂拒发《狐妖》收官博,被骂太势利,本人近照沧桑

心态崩了?杨幂拒发《狐妖》收官博,被骂太势利,本人近照沧桑

萌神木木
2024-06-18 17:10:10
御姐风!太高级!要不起的感觉

御姐风!太高级!要不起的感觉

梧州生活宝
2024-05-22 23:14:03
国安迎来大牌新归化!曾效力南美老牌豪门,本人已提前成功入籍

国安迎来大牌新归化!曾效力南美老牌豪门,本人已提前成功入籍

罗掌柜体育
2024-06-18 16:48:30
将近40岁满脸褶,却尬演18岁少女,是谁给了她“强行装嫩”的勇气

将近40岁满脸褶,却尬演18岁少女,是谁给了她“强行装嫩”的勇气

娱乐圈十三太保
2024-05-28 13:56:53
体内有癌头发先知?医生叹息:头发有三个特征,癌症可能悄悄来了

体内有癌头发先知?医生叹息:头发有三个特征,癌症可能悄悄来了

碧晴养生汇
2024-06-18 08:55:43
俄军发起斩首行动,战机进入北约领空,土耳其不宣而战

俄军发起斩首行动,战机进入北约领空,土耳其不宣而战

不吃草de兔子
2024-06-17 20:05:06
陈道明私生活曝光:这辈子高级的活法,放养伴侣散养孩子富养自己

陈道明私生活曝光:这辈子高级的活法,放养伴侣散养孩子富养自己

华人星光
2024-06-18 16:18:03
2024-06-19 10:30:44
爱加密
爱加密
移动信息安全服务商
473文章数 85关注度
往期回顾 全部

科技要闻

英伟达市值超微软 成全球市值最高上市公司

头条要闻

张家界天门山扶梯硬控外国人 华春莹发文推介

头条要闻

张家界天门山扶梯硬控外国人 华春莹发文推介

体育要闻

幸运的倒霉蛋!8年前差点退役,现在他帮两支NBA球队夺冠

娱乐要闻

被曝新恋情,张碧晨王琳凯发声辟谣

财经要闻

吴清:证监会将推出“科创板八条”

汽车要闻

全球最低价 现代IONIQ 5N预售价39.88万

态度原创

手机
旅游
本地
公开课
军事航空

手机要闻

一加Ace 3这配置这价格 换手机按这标准选准没错

旅游要闻

直航加免签,利好中国—古巴旅游往来

本地新闻

我和我的家乡|在鞍山的每一步都有新发现

公开课

近视只是视力差?小心并发症

军事要闻

"局部战术暂停"后 以军袭击加沙地带多地

无障碍浏览 进入关怀版