登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
API 安全基本现状
信息技术
2024-01-29
Akamai
Cc
API 安全基本现状
一、API 的类型与安全风险
Web API 类型
:常见的类型包括 RESTful、SOAP、GraphQL 和 gRPC。
API 使用模式
:包括公共 API、外部 API、私有 API、内部 API、第三方 API、合作伙伴 API、经过身份验证的 API 和未经身份验证的 API。
南北向 API
:企业供外界访问的 API,通常被认为是安全的,但对大多数企业而言,构成最大的攻击面。
东西向 API
:企业内部使用的 API,应避免被外部实体访问。
二、API 安全风险与分类
API 安全风险
:包括 API 漏洞、业务逻辑滥用、未经授权的数据访问、账户接管、数据抓取和业务拒绝服务。
常见 API 攻击
:利用技术漏洞、滥用业务逻辑、利用失效的授权机制、账户接管、数据抓取和业务拒绝服务。
僵尸 API
:指那些本应废弃但仍存在的旧 API 版本。
影子 API
:通过网络流量分析发现的未正式文档化的 API。
三、API 安全最佳实践
整合 API 安全标准
:将 API 安全标准与软件开发生命周期结合。
持续集成/持续交付
:将 API 文档和自动化安全测试纳入 CI/CD 管道。
适当的身份验证和授权
:确保对 API 应用适当的认证和授权控制。
速率限制
:防止 API 滥用或崩溃。
专用网关
:增强速率限制和其他应用程序级措施,降低 DDoS 风险。
行为分析
:利用 AI 和行为分析增强基于签名的检测,提高准确性。
持续监测
:确保 API 安全监控和分析流程持续数周并覆盖多个 API 会话。
响应措施
:定期对告警数据进行取证分析,识别和响应新型威胁。
四、API 安全成熟度阶段
监测与发现
:测试所有 API,确保其代码正确并执行预期功能。
测试
:持续审计 API 环境,发现配置错误。
风险审计
:通过自动化运行时保护区分正常和异常的 API 活动。
运行时保护
:使用 WAF 或 API 网关拦截可疑流量。
响应
:对告警数据进行取证分析。
威胁搜寻
:利用行为分析发现异常行为。
五、保护内部 API 和 B2B API
定义“内部”
:通过互联网开放的 API 通常被视为“内部 API”,但需谨慎处理。
保护措施
:确保 SDLC 安全,实施管理配额、速率限制和尖峰抑制。
严格身份验证
:使用 mTLS 保护敏感交易。
行为分析
:利用机器学习和行为分析了解业务相关实体,发现异常行为。
六、常见配置错误
API 网关发现缺口
:API 网关只能监测和控制配置中的 API。
安全配置错误
:包括不安全的通信、不受保护的云存储和过度宽松的 CORS 策略。
缺乏资源和速率限制
:未对 API 使用者进行限制可能导致服务降级或 DoS。
授权失效
:确保集中式授权引擎以避免 BOLA 和 BFLA 漏洞。
七、API 攻击案例
撞库攻击
:使用泄露的凭据对其他网站进行自动登录,直接攻击 API 作为目标,更轻松地执行自动攻击。
你可能感兴趣
2025年应用程序与API安全现状
信息技术
Akamai
2025-04-01
API安全基础:构建知识,保护企业
信息技术
Akamai
2024-09-24
防范 OWASP 十大 API 安全风险
信息技术
Akamai
2025-11-27
API安全发展白皮书(2023)
信息技术
威胁猎人&中国信通院
2023-08-15
API安全趋势报告
信息技术
瑞数信息
2025-07-21
API安全态势管理权威指南
信息技术
Akamai
2024-12-20
实现 API 持续安全的 5 个步骤
信息技术
Akamai
2024-11-08
全栈应用与API安全解决方案白皮书
信息技术
Akamai
2025-03-31
API安全解决方案买家指南
信息技术
Akamai Technologies
2024-09-01
API安全研究报告2022
信息技术
数世咨询
2022-04-19