经常被忽视的六大API安全风险

2022年10月20日09:49:03 科技 1244

API安全威胁始终是个问题。API安全好比开车。发布之前,您必须谨慎行事,仔细审查各个环节。不然,您将会把自己和他人置于险境之中。


API攻击比其他攻击更危险。Facebook的5000万用户帐户曾受到API攻击的影响,Hostinger帐户遭到的API数据攻击泄露了1400万条客户记录。


如果黑客闯入您的API端点,可能会给您的项目带来灾难。不安全的API可能会让您陷入困境,这视具体的行业和地区而定。尤其在欧盟,如果您为银行服务,倘若被发现使用不安全的API,您可能面临严重的法律和合规问题。


为了减轻这些风险,您需要了解网络犯罪分子可以利用的潜在API漏洞。


经常被忽视的六大API安全风险 - 天天要闻

六种经常被忽视的API安全风险


经常被忽视的六大API安全风险 - 天天要闻

对API缺乏可见性和监控意味着“风险”


如果您逐步使用基于云的网络,所使用的设备和API的数量也随之增加。这也将导致对您在企业内部或外部泄露哪些API缺乏可见性。


影子、隐藏或弃用的API不被安全团队了解,为攻击者针对未知的 API、API参数和业务逻辑发动成功的网络攻击创造了更多机会。API网关等传统工具无法完整地列出所有API。


一定要有API可见性,包括如下:


  • 集中式可见性以及列出所有API的清单
  • API流量的详细视图
  • 对传输敏感信息的API拥有可见性
  • API风险自动分析,附有预定义的标准


经常被忽视的六大API安全风险 - 天天要闻

API功能不足


关注您的API调用对于避免向API传递重复的请求很重要。如果两个部署的API试图使用同一个URL,可能会导致重复和冗余的API使用问题。这是由于两个API上的端点使用同一个URL。为了避免这种情况,每个API都应该有自己的唯一URL,并加以优化。


经常被忽视的六大API安全风险 - 天天要闻

服务可用性威胁


在僵尸网络的帮助下,针对性的DDoS API攻击可以使API服务器的CPU周期和处理器能力超载,发送带有无效请求的服务调用,从而使服务器无法用于合法流量。DDoS API攻击不仅针对运行API的服务器,还针对每个API端点。


速率限制让您有信心保持应用程序健康运行,而良好的响应计划随带多层安全解决方案,比如AppTrana的API保护。准确、全面托管的API保护可以持续监控API流量,并在抵达服务器之前立即阻止恶意请求。


经常被忽视的六大API安全风险 - 天天要闻

因API的使用而犹豫不决


B2B公司经常需要向组织外面的团队公布内部API使用方面的数字。这可能非常有助于促进协作,允许其他人访问您的数据和服务。但是有必要仔细考虑您允许谁访问您的API,以及对方需要什么样的访问级别。您不希望过于广泛地开放API,造成安全风险。


在合作伙伴或客户之间共享API调用时,需要对其密切监控。这有助于确保每个人都按预期使用API,系统没有不堪重负。


经常被忽视的六大API安全风险 - 天天要闻

API注入


API注入这个术语用来描述恶意代码连同API请求被注入。注入的命令执行后,甚至可以从服务器删除用户的整个站点。API易受这个风险影响的主要原因是,API开发人员未能在输入内容出现在API代码中之前加以清理。


这个安全漏洞给用户带来了严重问题,包括身份盗用和数据泄露,因此意识到该风险至关重要。在服务器端添加输入验证机制,以防止注入攻击,并避免执行特殊字符。


经常被忽视的六大API安全风险 - 天天要闻

通过API攻击物联网设备


可以在多大程度上钻物联网的“空子”取决于API安全管理水平;如果没有这种安全管理,您将很难使用物联网设备。


随着时间的推移和技术的进步,黑客总是会使用新的方法来利用物联网产品中的漏洞。虽然API支持强大的可扩展性,但它们为黑客访问物联网设备上的敏感数据打开了新入口。为了避免物联网设备面临的许多威胁和挑战,API必须更安全。


因此,您需要给物联网设备打上最新的安全补丁,确保它们免受最新威胁的侵害。


实施WAAP,降低API风险


当下,许多组织不断受到API攻击的威胁。每天都有新的漏洞出现,因此有必要定期检查所有API是否存在潜在威胁。Web应用程序安全工具不足以保护贵公司免受这类风险。要使API保护发挥功效,它就要完全致力于API安全。Web应用程序和API保护(WAAP)系统是这方面切实有效的解决方案。


原文链接:

https://thehackernews.com/2022/09/6-top-api-security-risks-favored.html

科技分类资讯推荐

11家创新公司亮相金隅智荟中心,共探智能制造新机遇 - 天天要闻

11家创新公司亮相金隅智荟中心,共探智能制造新机遇

当前,全球制造业正迈向一个全新的阶段。人工智能、物联网、数字孪生以及生成式 AI 等技术的飞速发展,为制造业带来了前所未有的变革机遇。从智能工厂到 Industry 5.0 的人机协同模式,智能制造正在重新定义生产效率、创新能力与可持续发展路径。为了深度发掘智能制造领域的新锐力量,助力优秀企业加速成长,2025 年 6 月 ...
香港首条无人机配送航线运营,跨海送餐仅5分钟 - 天天要闻

香港首条无人机配送航线运营,跨海送餐仅5分钟

昨日(6日)香港首条常态化无人机配送航线正式投入运营香港警方首次开展无人机巡逻香港“低空经济”发展更进一步无人机送餐迎首飞美食5分钟“从天而降”记者在现场看到,香港首条常态化无人机配送航线选择“跨海+公园”场景,从香港科学园起飞,降落在马鞍山海滨长廊,跨海飞行需约5分钟,对比传统骑行配送方式效率提升近7...
美团无人机开通香港首条常态化航线,麦当劳必胜客等接入服务 - 天天要闻

美团无人机开通香港首条常态化航线,麦当劳必胜客等接入服务

近日,美团无人机宣布,在香港低空经济监管沙盒框架下,公司首条常态化航线正式投入运营。新航线设在“跨海+公园”场景,无人机会由香港科学园起飞,降落在马鞍山海滨长廊,目前已有香港麦当劳、必胜客等商户接入服务。美团副总裁、无人机业务负责人毛一年表示:“我们首条航线选择‘跨海+公园’场景,是因为这一场景在香港...
聚信传媒助力万人就业,龙哥:用直播经济赋能普通人逆袭 - 天天要闻

聚信传媒助力万人就业,龙哥:用直播经济赋能普通人逆袭

近日,曾创造“9个月开店1200家、营收48亿”商业传奇的企业家龙哥再度出山,公开力挺聚信传媒。他表示,聚信不仅是一家直播机构,更是一个帮助普通人实现逆袭的平台。 据龙哥透露,他加入聚信后已帮助1.5万人解决就业问题,其中不乏负债者、失业人员甚至“黑户”。通过聚信的免费培训体系,许多人在3-5天内就能在抖音实现变...
工号02494429京东外卖全职骑手程小冲:急送合肥高考学生取证,助其顺利开考 - 天天要闻

工号02494429京东外卖全职骑手程小冲:急送合肥高考学生取证,助其顺利开考

6月7日高考首日,全国各地考点外出现一抹靓丽的京东红!高考期间,京东外卖在全国近50城数百个考点组建全职骑手助考应急小队,为送考途中忘带证件、文具,或因交通原因影响考生和家长,在确保配送安全的前提下,免费提供帮助。合肥三中考点外,一位考生忘带身份证,向京东外卖全职骑手小队求助,骑手程师傅第一时间载他回去...
手机内存多大采购,128GB还能买吗?还是直接冲1TB? - 天天要闻

手机内存多大采购,128GB还能买吗?还是直接冲1TB?

多大才够?这首先取决于你的预算和应用场景。当年在某轻奢消费类社区里面,二手区卖得最多的就是16GB内存的iphone。这就是典型的丐版买回来不够用,逼着出掉的问题。现在iphone的大内存版本还是挺贵的,但安卓阵营的门槛倒是低不少。那么,我
【市场】618国内高端手机卖的咋样?销量排行 - 天天要闻

【市场】618国内高端手机卖的咋样?销量排行

昨天分析机构公布了2025年Q1全球手机800美元+畅销机型TOP20,苹果上榜五款,华为上榜八款,三星/谷歌上榜三款。那么今天让我们来看看国内市场京东618活动期间,高端市场的销量如何吧:4000~5999元,累计榜TOP1~5:iPhone16,小米15,iPhone15,华为Mate70 Pro,一加13TOP6~10:华为Pura70,iPhone1
天玑8400+7620mAh大电池,vivo这款新机挺能打,1529能到手! - 天天要闻

天玑8400+7620mAh大电池,vivo这款新机挺能打,1529能到手!

蓝厂这几年可谓是风生水起了!各个产品线都有优秀的产品的同时,也彻底摆脱了“低配高价”的厂妹机头衔,比如,咱们今天要给大家种草的这款vivo Y系列机型--vivo Y300 GT就是这样一款性价比还不错的产品。从厂家的命名大家应该也能看出端倪了吧?“GT”的意思就是偏电竞的意思,Y系列要做入门电竞产品这你敢信?先来看设计...