首页 > 传媒 > 关键词  > API安全最新资讯  > 正文

API攻击盛行,如何基于业务基线进行防护

2024-06-19 09:20 · 稿源: 站长之家用户

企业的上云和数字化转型,将越来越多的业务运行于网络之上。为适应敏捷开发等新型应用架构,API的使用数量更加普遍并持续增长。企业的应用开发越来越依赖API之间的相互调用,同时通过API传递的数据量也随之迅速增长。

不可避免地,暴露于网络中的企业应用API亦成为恶意攻击者的目标。近年来,与API攻击相关的数据泄露事件屡见不鲜,其中不乏企业重要业务数据甚至个人身份数据等敏感信息,给企业带来极大的数据安全威胁。

API安全不容乐观

虽然我们已经发现并且感知到API安全风险,但又不得不面对的是,事实已证明传统的安全技术并不能有效地阻止API攻击,企业需要在全新的安全防护方法。

据Gartner的一份预测报告,2022年起API已成为网络攻击者利用最频繁的媒介载体之一,而通过攻击API可以非授权使用企业的各类应用数据,并且由API安全问题引起的数据泄露风险在2024年将翻倍。

频出的API攻击事件不断向我们证明, API治理不当导致的攻击、欺诈以及数据泄露风险正在对企业的构成新的安全挑战。同时,在AI技术的发展,被滥用的AI让攻击手段越来越自动化甚至智能化, API攻击更快、更准确,API面临的威胁越来越复杂化。

Akamai最 新发布的《潜伏在阴影之中:攻击趋势揭示了 API 威胁》报告证实,API在Web攻击里面所占的比例越来越高,2023年在所有的Web攻击类型里面针对API的攻击占了将近30%。

Akamai北亚区技术总监刘烨表示,这个比例可能还会继续增 高,因为越来越多的流量也会变成这种API的流量,比如很多原生的手机应用跟数据中心之间都会通过API做数据传输。

针对于API的攻击方法和攻击向量非常多样化,这对于企业来说要保护应用API的难度大大增加,因为要考虑的方面非常多,刘烨解释道:API防御可能会面临更大的挑战。企业要找到业务逻辑可能会出现的漏洞,然后去降低风险,降低企业遭受攻击所造成的损失。

基于业务场景攻防

正如刘烨所述,与传统Web应用的防护不同,API的安全防护要求更为广泛,往往是深入到业务逻辑中,并且涉及到多个环节,对任何环节的监测不足都会影响到整体的安全防护效果。

企业如何着手做API防护?刘烨特别建议要重点考虑三个方面的问题。

第 一,可视性。企业应该给予API足够的可视性。比如对于一些API接口的开发过程,开发人员通过这个接口在开发、测试、上线的时候会更容易取得某些数据,但是当开发者离开以后,这些接口是不是仍然存在,其实不一定有完整的审计,也不一定有安全开发合规性流程。这种情况下,当这些API推到互联网以后就可能不具备足够的可视性。

第二,漏洞风险。企业要了解上线的应用里,易遭受攻击的风险点到底有哪些,会不会出现一些已知的漏洞等等。这就要求企业要遵循最 佳实践去开发,最 大化减少漏洞的出现,从而减少风险点。

第三,业务逻辑。API攻击的变化多样不是针对于应用本身的,而是针对业务逻辑的。因为这种针对业务逻辑的攻击,可能获取更具价值的东西。所以在业务逻辑方面,企业需要建立在不同业务场景下产生的基线,然后确定哪些是异常情况。

刘烨继续解释道:所有的业务场景可以分为几个部分,首先是API的隐患,如果是注入类型的隐患,它与业务场景关系不大,但与API的开发技术相关。当使用标准技术或实施方法,遵循软件开发流程时,我们应确保在这个过程中减少漏洞。

跟业务场景相关隐患的是从技术上看是没有问题的、合乎逻辑的,但是从业务上来看就是有问题的,比如过度收集用户数据可能与业务场景相关。

不同业务场景有很多不同防护重点。例如,在金融行业,对信用卡使用和交易安全防护的要求可能与社交媒体完全不同。在社交媒体中,用户信息可能是防护重点,而在金融行业中,账户资金安全可能更为重要。因此,在不同业务场景下,按照业务逻辑,实施有效的保护措施非常重要。

对企业更重要的是根据业务场景建立自己的模型和基线,然后判断是否存在针对特定业务场景的攻击。因此,可以分为两部分:首先是针对传统注入类型攻击的防护,这与API开发技术密切相关。通过开发最 佳实践,安全产品和服务,可以大大帮助用户解决安全隐患。

对于基于漏洞的渗透,刘烨认为可以通过这六步方法,帮助用户提高API安全防护水平,减少潜在漏洞对系统的渗透。

首先,记录API中的所有相关日志。例如,Akamai API Security产品利用大量离线分析和基于API访问日志的建模来建立基准。

第二,是要了解所有API的端点,这被称为“API发现”,这一点非常重要。许多API的问题可能源于在开发过程中留下的接口,这些接口可能仅供内部调用或用于部门间协作。

第三,是进行风险审计,需要确定哪些记录是敏感的,并建立审计方案来审查这些风险并建立基线。

第四,建立基线后进行行为检测,当用户违反了应用逻辑时,应能识别出该用户。

第五,响应,一旦识别出问题,需要给出防护措施的指导,如限制或中断用户访问。

第六,事后分析,需要调整模型以应对可能的风险和恶意攻击,这有助于优化整体策略。

API的安全防护已成为企业数据安全的重要关注点,如何确保API交互过程中保护数据数据的完整性、机密性和可用性,将会是未来一段时间内企业与专业安全提供商要共同面对的问题。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 四川名人居:低代码打造出库 APP,助力业务高效运转

    四川名人居门窗有限公司采用活字格低代码平台开发出库APP系统,解决了传统U8C系统功能固化、操作复杂等问题。该系统通过可视化界面实现物料出库全流程管理,显著提升工作效率(每日提升126人次),确保数据准确性。低代码技术降低了开发门槛,缩短项目周期,使非技术人员也能参与开发,同时增强系统灵活性和可扩展性,满足企业数字化转型需求。

  • 解锁时空数据价值!及刻开放平台重磅上线,精选API服务在线体验!

    2025年6月5日,中国深圳线下场景数字化服务商及刻宣布推出"及刻开放平台"(data.isjike.com),该平台依托智能场景识别、线下数据挖掘等核心技术,整合多维度高价值时空数据资源,通过标准化API接口为开发者和企业提供低成本、高效的数据接入服务。平台覆盖全国300余座城市的海量线下POI点位、基站、移动终端及WiFi节点等动态场景感知网络,首批开放API涵盖场景识别、客流分析、区域热力等核心功能,可应用于数字金融、智慧城市、商业零售等多个领域。平台采用先进匿名化、去标识化等技术确保数据合规性,助力企业数字化转型和创新。未来将持续扩展数据维度,共建开放共赢的数据生态圈。

  • 荣耀确认进军机器人业务:跑步速度4m/s 打破行业记录

    今晚,荣耀新CEO李健在国内首秀,主讲荣耀400系列新品发布会。 在发布会开场,李健先是展示了其员工与机器人研发的故事,宣布荣耀进军机器人领域,同时还展示了荣耀机器人。 据介绍,荣耀机器人跑步速度已经达到4m/s,打破了行业记录,比前段时间机器人马拉松大赛上冠军的最高速度还快。 不过目前荣耀还尚未展示过多内容,也没有公布机器人的相关设计、参数,应�

  • 美芯晟三大业务协同增效,研发成果转化助力增量拓展

    2024-2025年美芯晟业绩增长显著,光学传感器业务营收同比大增528%,成为核心驱动力。公司通过新品拓展和供应链优化,毛利率提升至37.6%。无线充电业务结构改善,电源管理业务专注高价值细分市场。光学传感器成功导入智能手表和AR/VR设备,激光测距芯片进入机器人供应链,TWS耳机传感器实现批量交付。未来公司将持续优化产品矩阵,深化产业链合作,提升运营效率,预计业绩将保持稳定增长。管理层对2025年发展持乐观态度。

  • 容联云语音坐席代理:懂业务的Agent,让金融对话更有温度与效率

    容联云推出"大型语音坐席代理"解决方案,通过AI技术革新传统金融客服交互模式。该方案具备五大核心能力:1)智能理解客户意图,准确率达95%;2)强降噪处理嘈杂环境通话;3)拟人化语音交互,支持情绪适配;4)自动生成通话总结与商机洞察;5)人机无缝协作,支持多任务监控。应用场景覆盖客户服务(7*24小时响应)、精准营销(降低30%挂断率)和人性化催收(

  • 声通科技亮相第十一届成都汽配展,盈利稳定持续拓展业务

    5月22日,第十一届成都国际汽车零配件及售后服务展览会在成都世纪城新国际会展中心盛大开幕。展会以"融合、共享、趋势"为主题,展览面积达5.2万平方米,吸引770余家企业参展。同期举办2025中国新能源汽车国际合作大会等20余场活动,打造面向西南、辐射全国的汽车产业盛会。绵阳展区中,声通科技等8家标杆企业展示新能源与智能网联汽车供应链新成果,展出6类110余件科技产品,涵盖新能源整车、无人驾驶等核心领域。2024年绵阳汽车产业实现产值301.31亿元,同比增长18.33%,初步构建起新能源汽车全产业链体系。展会集中展示了绵阳汽车产业实力,助力重点产业强链发展。

  • 国产化标杆!金仓数据库助力一汽奔腾核心业务数字化转型

    一汽奔腾在数字化转型中面临国外数据库系统的三大挑战:性能瓶颈、数据安全隐患和成本压力。通过国产数据库替换,实现千万级数据无缝迁移,采用智能转换工具缩短适配周期,完成核心系统改造。成效显著:数据主权回归,安全漏洞归零,订单处理峰值能力提升;成本结构优化,年节省可观;技术团队本土化。该项目为汽车行业提供了国产替代标杆,推动行业从技术跟跑向标准制定转变,目前正联合开发车联网专用数据库引擎,深化智能驾驶数据分析等场景应用。

  • 卓世科技与浙江移动达成创新业务战略合作伙伴关系​

    卓世科技与浙江移动达成战略合作,双方将围绕数字化技术展开深度协同。作为数字化领域创新先锋,卓世科技将发挥在大模型、智能算法等领域的技术优势,结合浙江移动的通信资源与市场布局,共同探索智慧政务、企业服务等场景的创新应用。此次合作将推动"AI普惠"理念在浙江落地,加速区域数字化转型进程,为构建开放共享的数字经济新生态注入动能。

  • 硅基流动入驻阿里云云市场,核心API服务将全面接入阿里云百炼平台

    6月18日,AI基础设施企业硅基流动与阿里云达成战略合作,加入阿里云"繁花计划"并入驻云市场。其大模型推理平台SiliconCloud的核心API服务将全面接入阿里云百炼平台,借助阿里云灵骏智能计算集群的算力支持,为客户提供开箱即用的大模型服务。作为国内增长最快的第三方MaaS平台,SiliconCloud已集成通义千问Qwen3、DeepSeek等百余款主流开源大模型,累计服务600万用户与数千家企业客户。此次合作将增强平台在推理场景下的弹性扩展能力,未来双方还将在算力协同、行业解决方案共建等方面深化合作。

  • 强强联合:阿里云上的Salesforce以AI技术赋能制造行业,全链路业务焕发数智动能

    2025年第十一届全国CIO大会在西安召开,聚焦"AI+数据赋能业务场景"主题。阿里云与燧羊联合举办分论坛,探讨AI落地困境与解决方案。企业网D1net CEO范脡指出,企业需平衡数据安全与业务效率,数据安全成为选择合作伙伴的重要考量。阿里云上的Salesforce与燧羊产品兼具安全性与业务效率提升功能。阿里云智能集团杨霄凡分享Salesforce本土化实践,强调构建"人+数据+AI"融合体系。雅戈尔集团CIO王欣探讨AI时代数据质量的重要性,亚萨合莱亚太区IT总监邹栋展示制造业数字化转型案例。大会期间,阿里云与燧羊联合展区展示多项AI应用成果,吸引众多企业参观交流。