国产强伦姧在线观看无码,中文字幕99久久亚洲精品,国产精品乱码在线观看,色桃花亚洲天堂视频久久,日韩精品无码观看视频免费

      您現(xiàn)在的位置:智能制造網(wǎng)>技術(shù)中心>身份安全|國內(nèi)外API安全事件引發(fā)的探討-再談API安全(一)

      直播推薦

      更多>

      企業(yè)動態(tài)

      更多>

      推薦展會

      更多>

      身份安全|國內(nèi)外API安全事件引發(fā)的探討-再談API安全(一)

      2022年02月22日 23:29:39人氣:128來源:上海派拉軟件股份有限公司


      背景介紹

      隨著越來越多的企業(yè)通過網(wǎng)站應(yīng)用對外提供服務(wù),除了用戶界面,相關(guān)的API也成為訪問數(shù)據(jù)和服務(wù)的對外入口;近年來,由于API漏洞引發(fā)的安全事件,影響面積大,造成了廣泛的影響;例如:臉書2018年由于API的安全漏洞造成2900萬用戶的個人信息泄露,2019年Instagram因API接口漏洞導(dǎo)致用戶數(shù)據(jù)以及照片被泄露;國內(nèi)2018年發(fā)生華住信息泄露事件導(dǎo)致大量用戶個人信息以及開房信息被泄露,這些事件使API安全相關(guān)的問題得到越來越多的關(guān)注。

       

      許多企業(yè)對于自身有哪些API對外提供服務(wù)或使用了哪些API缺乏統(tǒng)一的管理,增加了API安全實現(xiàn)的復(fù)雜度;業(yè)界將API安全劃分為2種實現(xiàn)機(jī)制,一是API威脅防護(hù),指檢測和阻止API的攻擊;另一個是API訪問控制,指提供用戶訪問哪些應(yīng)用的API;企業(yè)需要構(gòu)建自己的API安全策略,通過對API的全面的防護(hù),避免出現(xiàn)可能引發(fā)的安全問題。

       


      方法介紹

      企業(yè)API安全的實施策略首先要走在攻擊者和的前面了解和發(fā)現(xiàn)自己的API;上面這些事件中的企業(yè)不知道他們存在這些不安全的API直到發(fā)生問題。企業(yè)可以先從移動端應(yīng)用和網(wǎng)站應(yīng)用開始梳理,這些應(yīng)用通常是基于前后端分離的開發(fā)框架,前端基于Angular或React訪問后端服務(wù)API;另外就是應(yīng)用集成的API,這些API通過ESB或iPaas(集成平臺及服務(wù))提供應(yīng)用和數(shù)據(jù)的訪問;這些API無論是否發(fā)布,還是處于研發(fā)過程中都需要符合安全和管理要求;企業(yè)可以通過構(gòu)建API門戶管理內(nèi)部和外部的API;對于使用的第三方API,如果出現(xiàn)安全漏洞,同樣會影響到到API使用的客戶端。

       


      企業(yè)需要有API平臺團(tuán)隊通過使用API管理平臺實現(xiàn)企業(yè)API的管理和治理,有些API管理工具可以自動發(fā)現(xiàn)云平臺和容器環(huán)境的API,生成API清單;接下來就是對這些API分類管理;這些分類可以在API管理平臺中進(jìn)行標(biāo)注;用于區(qū)分不同API對應(yīng)的安全管理要求。

      發(fā)現(xiàn)并將API分類后,就是識別API的潛在漏洞

       

       


      下圖是通常出現(xiàn)API漏洞的路徑

       

       

       

      1
      在資料庫或共享存儲中的API密鑰

       



      API密鑰或其他賬號信息,例如SSH訪問密鑰、數(shù)據(jù)庫訪問賬號等,這些密鑰保存在云儲存(Amazon S3, 云盤)或代碼資料庫(Github),由于沒有配置訪問控制,使得這些信息可以被公開訪問,上述華住信息泄露事件就是由于開發(fā)人員將內(nèi)部數(shù)據(jù)庫訪問信息和賬號放在公開Github資料庫中導(dǎo)致被利用。

       

       

      2
      硬編碼的API密鑰

       



      Web和移動端應(yīng)用包含硬編碼的API密鑰或賬號信息,可以通過反編譯攻擊獲取;例如智能家居和物聯(lián)網(wǎng)廠商Zipato被發(fā)現(xiàn)其某個設(shè)備的API接口實現(xiàn)代碼中包含超級用戶的登錄密鑰。參見https://blackmarble.sh/zipato-smart-hub/amp/

       

       

      3
      API邏輯缺陷

       



      API存在可以被利用的Bug或邏輯缺陷;例如在線游戲平臺Steam被發(fā)現(xiàn)其某個API的Bug可以用于獲取激活任何一個游戲的密鑰。參見/article/steam-bug-could-have-given-you-access-to-all-the-cd-keys-of-any-game/

       

       

      4
      API訪問嗅探

       



      通過中間人攻擊獲取API報文,從而獲取API密鑰或發(fā)現(xiàn)不安全的API。

      另外還需要注意“影子API”:未使用、示例用途或原型API,同樣會存在上述安全漏洞,需要發(fā)現(xiàn)并加以保護(hù)。

       

      企業(yè)通過API管理平臺發(fā)現(xiàn)和整理自身提供和使用的API,識別API的潛在漏洞;接下來需要通過基礎(chǔ)架構(gòu)平臺中的相關(guān)組件來實現(xiàn)API安全,這將在后續(xù)的文章中詳細(xì)介紹并探討。

       

       


      參考文檔:

      - Gartner報告:API Security: What You Need to Do to Protect Your APIs

      全年征稿/資訊合作 聯(lián)系郵箱:1271141964@qq.com

      免責(zé)聲明

      • 凡本網(wǎng)注明"來源:智能制造網(wǎng)"的所有作品,版權(quán)均屬于智能制造網(wǎng),轉(zhuǎn)載請必須注明智能制造網(wǎng),http://towegas.com。違反者本網(wǎng)將追究相關(guān)法律責(zé)任。
      • 企業(yè)發(fā)布的公司新聞、技術(shù)文章、資料下載等內(nèi)容,如涉及侵權(quán)、違規(guī)遭投訴的,一律由發(fā)布企業(yè)自行承擔(dān)責(zé)任,本網(wǎng)有權(quán)刪除內(nèi)容并追溯責(zé)任。
      • 本網(wǎng)轉(zhuǎn)載并注明自其它來源的作品,目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點或證實其內(nèi)容的真實性,不承擔(dān)此類作品侵權(quán)行為的直接責(zé)任及連帶責(zé)任。其他媒體、網(wǎng)站或個人從本網(wǎng)轉(zhuǎn)載時,必須保留本網(wǎng)注明的作品來源,并自負(fù)版權(quán)等法律責(zé)任。
      • 如涉及作品內(nèi)容、版權(quán)等問題,請在作品發(fā)表之日起一周內(nèi)與本網(wǎng)聯(lián)系,否則視為放棄相關(guān)權(quán)利。

      <
      更多 >

      工控網(wǎng)機(jī)器人儀器儀表物聯(lián)網(wǎng)3D打印工業(yè)軟件金屬加工機(jī)械包裝機(jī)械印刷機(jī)械農(nóng)業(yè)機(jī)械食品加工設(shè)備制藥設(shè)備倉儲物流環(huán)保設(shè)備造紙機(jī)械工程機(jī)械紡織機(jī)械化工設(shè)備電子加工設(shè)備水泥設(shè)備海洋水利裝備礦冶設(shè)備新能源設(shè)備服裝機(jī)械印染機(jī)械制鞋機(jī)械玻璃機(jī)械陶瓷設(shè)備橡塑設(shè)備船舶設(shè)備電子元器件電氣設(shè)備


      我要投稿
      • 投稿請發(fā)送郵件至:(郵件標(biāo)題請備注“投稿”)1271141964.qq.com
      • 聯(lián)系電話0571-89719789
      工業(yè)4.0時代智能制造領(lǐng)域“互聯(lián)網(wǎng)+”服務(wù)平臺
      智能制造網(wǎng)APP

      功能豐富 實時交流

      智能制造網(wǎng)小程序

      訂閱獲取更多服務(wù)

      微信公眾號

      關(guān)注我們

      抖音

      智能制造網(wǎng)

      抖音號:gkzhan

      打開抖音 搜索頁掃一掃

      視頻號

      智能制造網(wǎng)

      公眾號:智能制造網(wǎng)

      打開微信掃碼關(guān)注視頻號

      快手

      智能制造網(wǎng)

      快手ID:gkzhan2006

      打開快手 掃一掃關(guān)注
      意見反饋
      關(guān)閉
      企業(yè)未開通此功能
      詳詢客服 : 0571-87858618