經常被忽視的六大API安全風險

2022年10月20日09:49:03 科技 1244

API安全威脅始終是個問題。API安全好比開車。發布之前,您必須謹慎行事,仔細審查各個環節。不然,您將會把自己和他人置於險境之中。


API攻擊比其他攻擊更危險。Facebook的5000萬用戶帳戶曾受到API攻擊的影響,Hostinger帳戶遭到的API數據攻擊泄露了1400萬條客戶記錄。


如果黑客闖入您的API端點,可能會給您的項目帶來災難。不安全的API可能會讓您陷入困境,這視具體的行業和地區而定。尤其在歐盟,如果您為銀行服務,倘若被發現使用不安全的API,您可能面臨嚴重的法律和合規問題。


為了減輕這些風險,您需要了解網絡犯罪分子可以利用的潛在API漏洞。


經常被忽視的六大API安全風險 - 天天要聞

六種經常被忽視的API安全風險


經常被忽視的六大API安全風險 - 天天要聞

對API缺乏可見性和監控意味着“風險”


如果您逐步使用基於雲的網絡,所使用的設備和API的數量也隨之增加。這也將導致對您在企業內部或外部泄露哪些API缺乏可見性。


影子、隱藏或棄用的API不被安全團隊了解,為攻擊者針對未知的 API、API參數和業務邏輯發動成功的網絡攻擊創造了更多機會。API網關等傳統工具無法完整地列出所有API。


一定要有API可見性,包括如下:


  • 集中式可見性以及列出所有API的清單
  • API流量的詳細視圖
  • 對傳輸敏感信息的API擁有可見性
  • API風險自動分析,附有預定義的標準


經常被忽視的六大API安全風險 - 天天要聞

API功能不足


關注您的API調用對於避免向API傳遞重複的請求很重要。如果兩個部署的API試圖使用同一個URL,可能會導致重複和冗餘的API使用問題。這是由於兩個API上的端點使用同一個URL。為了避免這種情況,每個API都應該有自己的唯一URL,並加以優化。


經常被忽視的六大API安全風險 - 天天要聞

服務可用性威脅


在殭屍網絡的幫助下,針對性的DDoS API攻擊可以使API服務器的CPU周期和處理器能力超載,發送帶有無效請求的服務調用,從而使服務器無法用於合法流量。DDoS API攻擊不僅針對運行API的服務器,還針對每個API端點。


速率限制讓您有信心保持應用程序健康運行,而良好的響應計劃隨帶多層安全解決方案,比如AppTrana的API保護。準確、全面託管的API保護可以持續監控API流量,並在抵達服務器之前立即阻止惡意請求。


經常被忽視的六大API安全風險 - 天天要聞

因API的使用而猶豫不決


B2B公司經常需要向組織外面的團隊公布內部API使用方面的數字。這可能非常有助於促進協作,允許其他人訪問您的數據和服務。但是有必要仔細考慮您允許誰訪問您的API,以及對方需要什麼樣的訪問級別。您不希望過於廣泛地開放API,造成安全風險。


在合作夥伴或客戶之間共享API調用時,需要對其密切監控。這有助於確保每個人都按預期使用API,系統沒有不堪重負。


經常被忽視的六大API安全風險 - 天天要聞

API注入


API注入這個術語用來描述惡意代碼連同API請求被注入。注入的命令執行後,甚至可以從服務器刪除用戶的整個站點。API易受這個風險影響的主要原因是,API開發人員未能在輸入內容出現在API代碼中之前加以清理。


這個安全漏洞給用戶帶來了嚴重問題,包括身份盜用和數據泄露,因此意識到該風險至關重要。在服務器端添加輸入驗證機制,以防止注入攻擊,並避免執行特殊字符。


經常被忽視的六大API安全風險 - 天天要聞

通過API攻擊物聯網設備


可以在多大程度上鑽物聯網的“空子”取決於API安全管理水平;如果沒有這種安全管理,您將很難使用物聯網設備。


隨着時間的推移和技術的進步,黑客總是會使用新的方法來利用物聯網產品中的漏洞。雖然API支持強大的可擴展性,但它們為黑客訪問物聯網設備上的敏感數據打開了新入口。為了避免物聯網設備面臨的許多威脅和挑戰,API必須更安全。


因此,您需要給物聯網設備打上最新的安全補丁,確保它們免受最新威脅的侵害。


實施WAAP,降低API風險


當下,許多組織不斷受到API攻擊的威脅。每天都有新的漏洞出現,因此有必要定期檢查所有API是否存在潛在威脅。Web應用程序安全工具不足以保護貴公司免受這類風險。要使API保護髮揮功效,它就要完全致力於API安全。Web應用程序和API保護(WAAP)系統是這方面切實有效的解決方案。


原文鏈接:

https://thehackernews.com/2022/09/6-top-api-security-risks-favored.html

科技分類資訊推薦

11家創新公司亮相金隅智薈中心,共探智能製造新機遇 - 天天要聞

11家創新公司亮相金隅智薈中心,共探智能製造新機遇

當前,全球製造業正邁向一個全新的階段。人工智能、物聯網、數字孿生以及生成式 AI 等技術的飛速發展,為製造業帶來了前所未有的變革機遇。從智能工廠到 Industry 5.0 的人機協同模式,智能製造正在重新定義生產效率、創新能力與可持續發展路徑。為了深度發掘智能製造領域的新銳力量,助力優秀企業加速成長,2025 年 6 月 ...
香港首條無人機配送航線運營,跨海送餐僅5分鐘 - 天天要聞

香港首條無人機配送航線運營,跨海送餐僅5分鐘

昨日(6日)香港首條常態化無人機配送航線正式投入運營香港警方首次開展無人機巡邏香港“低空經濟”發展更進一步無人機送餐迎首飛美食5分鐘“從天而降”記者在現場看到,香港首條常態化無人機配送航線選擇“跨海+公園”場景,從香港科學園起飛,降落在馬鞍山海濱長廊,跨海飛行需約5分鐘,對比傳統騎行配送方式效率提升近7...
美團無人機開通香港首條常態化航線,麥當勞必勝客等接入服務 - 天天要聞

美團無人機開通香港首條常態化航線,麥當勞必勝客等接入服務

近日,美團無人機宣布,在香港低空經濟監管沙盒框架下,公司首條常態化航線正式投入運營。新航線設在“跨海+公園”場景,無人機會由香港科學園起飛,降落在馬鞍山海濱長廊,目前已有香港麥當勞、必勝客等商戶接入服務。美團副總裁、無人機業務負責人毛一年表示:“我們首條航線選擇‘跨海+公園’場景,是因為這一場景在香港...
聚信傳媒助力萬人就業,龍哥:用直播經濟賦能普通人逆襲 - 天天要聞

聚信傳媒助力萬人就業,龍哥:用直播經濟賦能普通人逆襲

近日,曾創造“9個月開店1200家、營收48億”商業傳奇的企業家龍哥再度出山,公開力挺聚信傳媒。他表示,聚信不僅是一家直播機構,更是一個幫助普通人實現逆襲的平台。 據龍哥透露,他加入聚信後已幫助1.5萬人解決就業問題,其中不乏負債者、失業人員甚至“黑戶”。通過聚信的免費培訓體系,許多人在3-5天內就能在抖音實現變...
工號02494429京東外賣全職騎手程小沖:急送合肥高考學生取證,助其順利開考 - 天天要聞

工號02494429京東外賣全職騎手程小沖:急送合肥高考學生取證,助其順利開考

6月7日高考首日,全國各地考點外出現一抹靚麗的京東紅!高考期間,京東外賣在全國近50城數百個考點組建全職騎手助考應急小隊,為送考途中忘帶證件、文具,或因交通原因影響考生和家長,在確保配送安全的前提下,免費提供幫助。合肥三中考點外,一位考生忘帶身份證,向京東外賣全職騎手小隊求助,騎手程師傅第一時間載他回去...
手機內存多大採購,128GB還能買嗎?還是直接沖1TB? - 天天要聞

手機內存多大採購,128GB還能買嗎?還是直接沖1TB?

多大才夠?這首先取決於你的預算和應用場景。當年在某輕奢消費類社區裡面,二手區賣得最多的就是16GB內存的iphone。這就是典型的丐版買回來不夠用,逼着出掉的問題。現在iphone的大內存版本還是挺貴的,但安卓陣營的門檻倒是低不少。那麼,我
【市場】618國內高端手機賣的咋樣?銷量排行 - 天天要聞

【市場】618國內高端手機賣的咋樣?銷量排行

昨天分析機構公布了2025年Q1全球手機800美元+暢銷機型TOP20,蘋果上榜五款,華為上榜八款,三星/谷歌上榜三款。那麼今天讓我們來看看國內市場京東618活動期間,高端市場的銷量如何吧:4000~5999元,累計榜TOP1~5:iPhone16,小米15,iPhone15,華為Mate70 Pro,一加13TOP6~10:華為Pura70,iPhone1
天璣8400+7620mAh大電池,vivo這款新機挺能打,1529能到手! - 天天要聞

天璣8400+7620mAh大電池,vivo這款新機挺能打,1529能到手!

藍廠這幾年可謂是風生水起了!各個產品線都有優秀的產品的同時,也徹底擺脫了“低配高價”的廠妹機頭銜,比如,咱們今天要給大家種草的這款vivo Y系列機型--vivo Y300 GT就是這樣一款性價比還不錯的產品。從廠家的命名大家應該也能看出端倪了吧?“GT”的意思就是偏電競的意思,Y系列要做入門電競產品這你敢信?先來看設計...