成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

為什么API網關不足以保證API安全?API安全之路指向何處

安全 應用安全
目前,雖然API 網關為 API 安全提供了各種核心功能,在 API 管理和 API 交付中發(fā)揮了重要作用,但是解決 API 的新興風險需要傳統(tǒng) API 網關范圍之外的各種新的復雜技術。

云計算架構的出現使企業(yè)重新思考應用程序的擴展方式,從而推動了企業(yè)擺脫通過虛擬機等基礎設施部署全棧應用程序,而是通過創(chuàng)建由多個互操作服務組成的 API,采用微服務方法。

根據 Gartner 的預測,到 2023 年,超過 50% 的 B2B 交易將擺脫傳統(tǒng)方式,轉而通過實時 API 進行。

1657176190_62c6807e818ff6c62efc6.png!small?1657176189868

值得警惕的是,雖然 API 的市場規(guī)模增長迅速,但是安全威脅也在增長。目前,雖然API 網關為 API 安全提供了各種核心功能,在 API 管理和 API 交付中發(fā)揮了重要作用,但是解決 API 的新興風險需要傳統(tǒng) API 網關范圍之外的各種新的復雜技術。

什么是 API?

API 是應用程序編程接口首字母縮寫,是計算機程序相互交互的一種方式,充當了類似于繁忙城市中的交通控制系統(tǒng)的中間人,確保不同區(qū)域之間的交通無縫銜接。

什么是 API 網關?

在典型的微服務架構中,API 網關是一種指令和協(xié)議 管理工具,用于處理來自客戶端的請求并決定將它們路由到哪些微服務以獲取響應。

我們可以將其視為一種交通警察或總機,確保將請求傳遞到正確的位置,以便在獲得響應的過程中得到正確處理。

對于微服務,必須存在對高效 API 網關的需求。主要的云供應商意識到 API 網關還可以為公司提供一種便捷的方式來啟動和運行他們的云服務。

API 安全需要什么?

眾所周知,雖然 API 網關能夠為開發(fā)人員調用 API 提供了更明顯的安全層,但是仍然有改進的空間。如果網關無法適應其資源,則漏洞管理將成為一個令人難以置信的挑戰(zhàn)。

根據 Gartner 的說法,到 2022 年,API 濫用將從不常見的攻擊向量轉變?yōu)樽畛R姷墓粝蛄浚瑥亩鴮е缕髽I(yè) Web 應用程序的數據泄露。

人們想要減輕面臨的 API 安全威脅,需要正確的安全實施戰(zhàn)略和程序。另外,為了保證 API 的安全還應該制定一個包含審計標準、變更控制系統(tǒng)、管理流程、訪問控制措施等在內的管理計劃。

為什么 API 網關的安全性還不夠好?

我們應該把 API 網關和 API 安全區(qū)別開來,不能混為一談。前者的訪問控制功能,僅僅是 API 安全的一部分。更糟糕的是,開發(fā)人員確保應用程序正常運行并執(zhí)行其設計的任務時,攻擊者可以找到巧妙的方法將應用程序變成武器。正如 OWASP API 十大安全文件總結的一樣,API 安全威脅同樣包括許多伴隨傳統(tǒng) Web 應用程序攻擊的漏洞。

隨著支持 API 的服務價值激增至數百萬美元,黑客會努力嘗試找到新的方式來獲得不安全的密鑰。主要的三個關鍵驅動因素如下:

  • 利用有效 API 令牌的復雜攻擊可以成功針對應用程序業(yè)務邏輯和數據層漏洞。
  • 網絡攻擊從有效的 API 令牌中獲取里程數,可以成功的攻擊應用程序的業(yè)務邏輯或數據層,原因是它們的設計是針對允許使用 API 的漏洞。
  • API 網關的主要障礙是它只能監(jiān)控端點,盡管如此,它仍然不能完全描述其提供的可供消費服務的完整 API 模式(RESTful API 和 API 交互方式)。

可能危及 API 安全的三個常見風險

(1) 處理 API 數量的方法乏善可陳

缺乏關于公共的、合作伙伴的、私人的和復合的 API 總數的信息,使安全團隊無法理解一個 API 的真正暴露和風險。

(2) 黑客與開發(fā)人員

黑客通過使用工具,甚至更復雜的方法,侵入開發(fā)者層面的 API,之后可以利用細微的錯誤來映射 API,了解其結構,并找到代碼本身的漏洞。

(3) 小企業(yè) API 安全問題缺乏關注

相較于大型企業(yè),小企業(yè)無法提供必要的措施來充分保障其數據,因此所擁有的安全性較低,面臨的安全風險也會增多。

WAAP 應運而生

現階段,面臨的 API 安全威脅增加,防火墻和網關等傳統(tǒng)安全工具無法始終為用戶提供防止 API 攻擊所需的防御,WAAP(網絡應用程序和 API 保護)是必不可少的。

1657176241_62c680b156e4c3f3b6eff.png!small?1657176240850

另外,考慮到傳統(tǒng)的 Web 應用程序防火墻解決方案旨在防止基于每個請求的惡意活動。這意味著它們不會阻止所有形式的網絡釣魚,包括魚叉式網絡釣魚攻擊。當黑客利用受害者通過電子郵件提供的信息,直接在公司的環(huán)境中進行攻擊時,WAAP 能夠確保 API 被屏蔽,不會導致安全隱患。

WAAP 解決方案以四個關鍵功能為中心:

  • DDoS 保護
  • 下一代網絡應用防火墻(WAF)
  • 機器人管理
  • API 保護

通過使用 WAAP 解決方案監(jiān)控進入應用程序的所有互聯(lián)網流量,企業(yè)可以檢測惡意活動并確保只有受信任的客戶才能在平臺上進行合法交易。WAAP 解決方案利用完全托管和基于風險的應用程序安全方法來管理 Web 應用程序,能夠防止網絡威脅的異常活動。

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2023-06-13 07:17:12

2021-05-26 08:49:15

API接口安全

2025-04-28 00:04:00

傳統(tǒng)網絡安全

2020-07-07 07:54:01

API網關微服務

2022-11-24 13:17:43

2020-12-04 09:11:50

CTOAPI網關

2022-09-20 07:31:40

CISOAPI安全安全基礎設施

2023-09-07 10:56:36

2021-08-09 08:20:59

API安全測試漏洞

2013-03-27 14:40:14

2023-06-29 00:16:45

2014-12-22 10:28:47

2023-12-21 21:39:44

2019-04-09 10:35:14

API數據安全性

2024-11-27 08:47:12

2023-08-09 20:43:32

2022-09-08 09:59:23

API網絡安全

2025-03-13 10:14:44

2022-01-10 13:06:13

微服務API網關

2018-02-27 10:36:21

原生云微分割控制
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产成人精品免费视频大全最热 | 国产精品国产成人国产三级 | 久久国产精品一区二区 | 精品自拍视频 | 亚洲国产欧美日韩 | 久久久久久国模大尺度人体 | 日本精品裸体写真集在线观看 | 羞羞视频在线观看 | 日韩国产中文字幕 | 国产精品久久久久无码av | 粉嫩一区二区三区性色av | 国产a区 | 91资源在线| 日本一二三区在线观看 | 久久久精 | 三级特黄特色视频 | 福利片在线观看 | 色综合99 | 日韩欧美在线免费观看 | 日韩三片 | 国产成人精品999在线观看 | 亚洲精品一区二区三区蜜桃久 | 欧美精品网 | 欧美国产激情二区三区 | 日本一区二区不卡 | 亚洲欧美激情四射 | 亚洲www啪成人一区二区麻豆 | 日本在线看片 | 精品伦精品一区二区三区视频 | 国产一区二区视频在线观看 | 国产精品久久久久久久午夜 | 欧美成人精品二区三区99精品 | 最新日韩av | 福利一区二区 | 亚洲性在线 | 午夜在线视频一区二区三区 | 日本成人中文字幕 | 91久久精品国产免费一区 | 美女福利视频网站 | 中文字幕 在线观看 | 国产精品视频97 |