APIs 作为企业数字产品、云服务和 AI 技术的核心,其安全至关重要。然而,84% 的组织在一年内经历过 API 安全事件,暴露了 API 安全防护的紧迫性。OWASP Top 10 API Security Risks 为组织提供了识别和解决常见 API 漏洞的指导,主要风险包括:
- Broken Object Level Authorization (BOLA):客户端未正确验证访问特定对象 ID,导致未经授权访问。Akamai 通过识别 BOLA 利用尝试、分类易受攻击的 API 端点并生成警报来缓解风险。
- Broken Authentication:认证过程存在漏洞,如弱密码或会话重放。Akamai 通过识别弱认证点、防御自动化攻击和主动警报来加强 API 安全。
- Broken Object Property Level Authorization (BOPLA):API 端点暴露了超出其功能所需的数据属性。Akamai 通过识别和标记端点及其属性、应用安全策略并生成警报来缓解风险。
- Unrestricted Resource Consumption:API 未限制请求数量或数据量,易受 DoS 攻击。Akamai 通过识别高风险端点、检测异常行为并启动攻击缓解工作来保护 API。
- Broken Function Level Authorization (BFLA):API 端点访问控制模型错误实施。Akamai 通过跟踪行为时间线、应用安全策略并生成警报来加强防护。
- Unrestricted Access to Sensitive Business Flows:API 未对关键操作实施足够的访问控制。Akamai 通过识别敏感端点并生成警报来保护业务。
- Server-Side Request Forgery (SSRF):攻击者诱导服务器发起任意域的请求。Akamai 通过应用保护策略、管理密钥并生成警报来缓解风险。
- Security Misconfiguration:安全控制配置不当。Akamai 通过识别影子端点、应用最佳实践并生成警报来加强防护。
- Improper Inventory Management:未知的 API 端点未受保护。Akamai 通过持续监控流量、识别影子 API 并生成警报来缓解风险。
- Unsafe Consumption of APIs:第三方 API 缺乏安全措施。Akamai 通过持续监控流量并应用保护策略来缓解风险。
研究结论:组织需与安全供应商紧密合作,通过人员、流程和技术对 API 安全威胁进行综合防御。Akamai 的 Web 应用和 API 安全解决方案可帮助组织抵御高级攻击,并提供 24/7 监控、管理和威胁缓解服务。