API 作为企业数字产品、服务和云环境的核心,其安全风险日益凸显。78% 的企业报告称在一年内遇到过 API 安全事件,暴露或配置错误的 API 极易遭到入侵。OWASP 2023 年发布的十大 API 安全风险包括失效的对象级授权、失效的身份验证、失效的对象属性级授权、不受限制的资源消耗、失效的功能级授权、不受限制的敏感业务流访问、服务器端请求伪造、安全配置错误、不当的资产管理和不安全的 API 使用。
OWASP 十大 API 安全风险及 Akamai 的应对措施:
- 失效的对象级授权 (BOLA):攻击者可绕过授权验证访问特定对象。Akamai 通过识别 BOLA 漏洞利用尝试、分类易受攻击的 API 端点并生成告警来应对。
- 失效的身份验证:身份验证漏洞使攻击者破坏 API 对象防护机制。Akamai 识别弱身份验证点、抵御自动攻击并生成漏洞利用告警。
- 失效的对象属性级授权 (BOPLA):API 端点过度公开数据属性,导致敏感数据泄露。Akamai 识别 API 端点和属性、应用安全策略并生成告警。
- 不受限制的资源消耗:API 不限制请求数量或数据量,导致拒绝服务攻击。Akamai 识别风险端点、提供实时告警并减缓攻击。
- 失效的功能级授权 (BFLA):访问控制错误使攻击者访问敏感信息。Akamai 追踪行为时间表、应用安全策略并生成告警。
- 不受限制的敏感业务流访问:缺乏访问控制的 API 公开关键操作,导致数据泄露和业务流程被操纵。Akamai 识别敏感端点并生成漏洞利用告警。
- 服务器端请求伪造 (SSRF):攻击者诱导服务器向任意域发起请求,绕过防火墙。Akamai 实施防护策略并生成告警。
- 安全配置错误:安全控制措施设置错误,导致系统易受攻击。Akamai 识别影子 API 端点、应用安全策略并生成告警。
- 不当的资产管理:未知 API(影子 API)未得到修补,导致系统易受攻击。Akamai 持续监控 API 流量、识别风险 API 并生成告警。
- 不安全的 API 使用:未实施适当安全措施使用第三方 API,导致验证漏洞。Akamai 持续监控 API 流量并生成告警。
其他安全风险:OWASP 还发布了其他十大安全风险列表,如 OWASP 十大 Web 应用程序安全风险。Akamai 的安全产品组合也能帮助抵御这些安全风险,例如通过签名匹配和异常检测识别 API 注入攻击,并生成告警。
结论:Akamai 的 Web 应用程序和 API 安全解决方案提供全方位安全防护,帮助企业抵御高级 Web 应用程序攻击、DDoS 攻击和基于 API 的攻击。企业与其安全供应商必须紧密合作,建立坚实的防御来应对 OWASP 十大 API 安全风险。