API漏洞类型及防范方式总结
API漏洞类型可分为五类:已知漏洞、影子API、恶意API、僵尸API和已弃用的API、外部暴露、错误配置和操作员错误、未发现的漏洞。
已知漏洞:攻击者利用尚未修补的已知漏洞。例如,2024年1月,攻击者利用缺少身份验证的API端点入侵项目管理工具,泄露超过21GB数据。防范措施包括及时更新软件、左移安全测试、利用API安全态势管理。Akamai API Security通过主动测试和左移安全测试帮助减少漏洞。
影子API、恶意API、僵尸API和已弃用的API:这些API不受管理,构成安全风险。例如,澳大利亚电信公司意外暴露1120万客户记录。防范措施包括自动化API发现、清点API、维护API清单。Akamai API Security通过发现功能识别各类API。
外部暴露:API密钥和凭据泄露等不良实践导致外部暴露。例如,黑客通过网络钓鱼获取Dropbox API密钥。防范措施包括加强过程管理、定期扫描外部攻击面。Akamai API Security通过外部发现功能识别暴露问题。
错误配置和操作员错误:服务器、网络、API网关等错误配置导致安全风险。例如,三分之二的云漏洞与API错误配置相关。防范措施包括自动化配置、API态势管理。Akamai API Security通过态势管理模块识别错误配置。
未发现的漏洞:攻击者扫描寻找CVE、OWASP十大API安全风险等。防范措施包括确保代码无错误、运行时保护。Akamai API Security通过运行时保护实时检测和阻止API攻击。
防范原则:将API安全防护左移、由内而外的发现、由外而内的发现、全面的态势管理、运行时保护。Akamai API Security提供全方位解决方案,与WAF、API网关等工具集成,实现自动化威胁修复。