精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何安全加固API,遠離漏洞風險?

譯文 精選
安全 漏洞
本文從 API 的基本概念出發,和您深入探討與 API 漏洞相關的各種風險,同時通過介紹各種常見的 API 安全實踐,以構建出強大的 API 安全機制。

譯者 | 陳峻

作為一種中介式接口的應用程序編程接口(API),是一組允許軟件組件彼此交互的協議。他通常可以將基礎架構與運行在其上面的應用程序分離開來,并抽象出系統之間的不同功能。同時,API也能夠讓軟件團隊通過重用代碼的方式,來簡化開發。

隨著API在現代業務中的優勢和用例的不斷增加,由其固有的弱點所帶來了各種安全風險也逐漸引起了開發界的重視。下面,我將和您深入探討與API漏洞相關的各種風險,同時通過介紹各種常見的API安全實踐,以構建出API安全機制。

一、什么是API安全性?

作為一組服務,API實現了一個程序與另一個外部、或內部程序之間的通信。在談論API安全性時,我們通常指的是保護應用程序的后端服務,其中包括數據庫、用戶管理系統、以及與數據存儲交互的其他組件。因此,API安全性常常包含了采用多種工具和實踐,來保護技術棧的完整性,進而防止惡意攻擊者訪問到敏感的信息,或執行各種違規操作。

不幸的是,雖然API是現代應用程序的關鍵部分,但它們也是攻擊者訪問敏感信息的常見目標入口。隨著API越來越成為攻擊的眾矢之的,我們有必要在構建API時,了解第三方應用程序是如何通過接口傳輸敏感數據的,并在此基礎上,通過部署API的安全措施,來協助安全團隊評估風險,并提高服務的整體安全態勢。

二、API漏洞風險

由于API往往是可以被公開訪問的,因此它們自然也成為了竊取應用程序邏輯、用戶憑據、信用卡號等敏感信息的常見途徑。通常,攻擊者會利用API端點中的漏洞,以跨站點腳本和代碼注入等方式,獲得針對目標系統的未經授權的訪問、以及其他網絡形式的攻擊。

目前,業界比較公認的在線Web應用程序安全項目(Open Web Application Security Project,OWASP),針對常見的Web API十大漏洞,發布了基于各類風險的說明與建議。在此,我將和您重點討論如下方面:

失效的用戶身份驗證(Broken User Authentication):由于API需要依賴那些被嵌入到調用中的會話令牌,令牌已對客戶端進行身份驗證,因此如果未能在API中實施多因素身份驗證和基于憑據的登錄,而僅靠基本的密碼驗證的話,這樣的驗證機制顯然是不足的。攻擊者可以輕松地通過冒充合法用戶的身份,來迫使API錯誤地允許他們訪問到令牌。而且,對于那些長期存在的令牌而言,還會導致攻擊者能夠長期駐留并損害系統。

失效的對象級授權(Broken Object Level Authorization):在API中,對象級授權是一種代碼級的控制機制,可用于驗證對象的訪問。而對于那些存在著對象級授權漏洞的API而言,外部用戶可以將自己的資源ID,替換為其他用戶的資源ID。據此,攻擊者能夠訪問到指定的用戶資源,進而未經授權地訪問到敏感數據。

資源缺乏和速率受限(Lack of Resource and Rate Limiting):當API不限制來自特定客戶端的請求數量和頻率時,它們可能會被迫進行每秒大量的調用。同時,API客戶端也可以一次性請求訪問多個資源與記錄,從而使得應用服務器為了立即給多個請求提供服務,而出現過載。這種由于客戶端的單次過多請求,而阻礙服務器處理正常請求的能力,便是常見的拒絕服務(DoS)攻擊。此外,缺乏速率的限制還會引發攻擊者,對于身份驗證端點開展暴力破解式的攻擊。

批量分配(Mass Assignment):批量分配的漏洞發生在自動將用戶的輸入傳遞給對象、或程序變量的API時。雖然此項功能簡化了代碼的開發,但一些用戶可以通過初始化和覆蓋服務器端的變量,從而危及到應用程序的安全。也就是說,攻擊者主要會通過在偽造請求時,猜測和提供額外的對象屬性,來達到該目的。此外,他們還可以通過閱讀應用程序的相關文檔、或識別出允許其修改服務器端對象的弱API端點。

安全錯誤配置(Security Misconfigurations):各種安全錯誤配置都會對API構成不同的威脅,其中包括:

(1)詳細的錯誤消息(Verbose error messages):一些API會發送包含著棧跟蹤和描述性系統信息的錯誤消息,讓接收者能夠了解到應用程序是在后臺如何工作的。

(2)錯誤配置的HTTP標頭(Misconfigured HTTP Headers):標頭會暴露出安全漏洞,攻擊者可以利用此類漏洞,去竊取數據,并執行更深層次的復雜攻擊。

(3)非必要的HTTP方法和服務(Unnecessary HTTP methods and services):如果管理員未能關閉不必要的服務,那么惡意攻擊者便可以使用不同的HTTP方法,去修改已發布的內容與資源。

(4)不安全的默認配置(Insecure default configurations):API往往會與第三方依賴項相關聯。不過,在默認情況下,此類關聯是不安全的,需要我們通過增強安全態勢,來應對由此擴大的攻擊面。

三、API安全性的優秀實踐

下面我將給出各項有助于緩解API攻擊的優秀實踐:

1.使用節流和速率限制

您可以設置一個臨時狀態,以評估每個API請求,并通過使用反垃圾郵件措施、以及防止濫用等措施,來抵御拒絕服務攻擊。在實施限流的過程中,您可以重點考慮的因素包括:每個用戶應該允許占用多少數據、以及何時應該實施限制。

此外,在某些API中,開發人員可以設置“軟”速率限制,允許客戶端在較短的時間內臨時超出請求限制。由于可以處理同步和異步請求,因此設置超時成為了最直接的避免DoS和蠻力攻擊、以及管理REST API安全性的實踐之一。例如:各種編程語言都可以通過隊列庫目錄來管理請求隊列。其中,請求隊列庫能夠支持已創建的可接受最大請求數的API,并且將其余的請求放入等待隊列中。

2.掃描API漏洞

為了保持API服務的持續安全性,啟用自動化掃描、漏洞識別、以及在軟件生命周期的各階段及時彌補各種漏洞是至關重要的。自動化的掃描工具通過將應用程序的配置與已知漏洞數據庫進行比較,實現了安全漏洞的自動檢測。

3.對REST API實施HTTPS/TLS

在實踐過程中,我們需要針對每個API實現完整性、機密性和真實性。而作為一種安全協議,HTTPS和傳輸層安全(Transport Layer Security,TLS)可被用于在Web瀏覽器和服務器之間傳輸經過加密的數據,并在傳輸中保護身份驗證憑據。安全團隊應當考慮使用雙向驗證的客戶端證書方式,為敏感數據和服務提供額外的保護。

此外,在構建安全的REST API時,開發人員不但應當避免因為直接將HTTP重定向到HTTPS處,而可能破壞API客戶端的安全性;而且應當采取適當的措施,來轉移各種跨域資源共享(Cross-Origin Resource Sharing,CORS)和JSONP請求,畢竟兩者往往具有跨域調用的各種基本漏洞。

4.限制HTTP方法

REST API允許Web應用執行各種類型的HTTP(動詞)操作。不過,由于HTTP上的數據是未經加密的,一旦我們使用此類HTTP操作,則可能會被某些攻擊向量攔截和利用到。作為一種優秀實踐,我們應該禁止本質上已被證明極其不安全的HTTP方法(如:GET、PUT、DELETE、以及POST等)。如果無法完全禁止此類使用的話,安全團隊也應當采用相應的策略,以嚴苛的允許列表形式,來審查此類方法的使用,進而拒絕所有與列表不匹配的請求。

當然,我也推薦您使用RESTful API身份驗證的各項優秀實踐,來確保請求的客戶端只能在操作、記錄和資源集合上,使用指定的HTTP方法。

5.實施充分的輸入驗證

原則上,我們不應當盲目地信任API客戶端提供的各種數據,畢竟身份驗證服務器最終可能會執行那些來自未經授權的用戶或應用服務的惡意腳本。雖然客戶端的驗證已經能夠給出交互式的錯誤指示、以及可接受的用戶輸入建議,但是,安全團隊仍然需要在服務器端實施輸入驗證機制,以防止有害數據的輸入,并避免不同類型的XSS和SQL注入攻擊。

6.使用API網關

API網關能夠有效地將客戶端接口與后端的API集合相分離,提供集中式的資源,以實現API服務的一致性、可用性和可擴展性。同時,網關也能夠充當反向代理,協調所有API調用所需的資源,并在身份驗證后,返回適當的結果。在實踐中,我們可以通過API管理平臺,來處理各種遙測(Telemetry)、速率限制、以及用戶認證等標準化功能,以維護內部服務之間的安全性。

原文鏈接:https://dzone.com/articles/best-practices-to-secure-your-api

譯者介紹

陳峻 (Julian Chen),51CTO社區編輯,具有十多年的IT項目實施經驗,善于對內外部資源與風險實施管控,專注傳播網絡與信息安全知識與經驗;持續以博文、專題和譯文等形式,分享前沿技術與新知;經常以線上、線下等方式,開展信息安全類培訓與授課。

責任編輯:武曉燕 來源: 51CTO技術棧
相關推薦

2021-09-22 08:00:00

安全漏洞數據

2013-07-15 10:39:43

2012-01-09 13:25:01

2012-12-27 10:07:22

2013-01-25 13:06:47

安全風險

2019-06-12 16:16:58

微軟漏洞NTLM

2015-09-22 10:29:16

2021-08-09 08:20:59

API安全測試漏洞

2021-10-18 10:29:15

API漏洞網絡安全

2021-08-26 10:05:31

APP安全加密網絡攻擊

2009-06-10 17:20:01

ATM安全風險漏洞

2015-08-13 10:20:29

2021-04-27 15:50:09

戴爾

2022-05-24 21:29:30

云主機安全

2010-06-08 10:37:15

云計算風險

2015-09-22 09:23:04

2019-07-08 11:41:08

網絡安全網絡安全技術周刊

2014-01-17 10:28:41

2022-11-03 12:12:17

2015-01-15 09:38:30

點贊
收藏

51CTO技術棧公眾號

国产亚洲久一区二区| 野战少妇38p| 黄色免费在线网站| 国产91精品免费| 91高潮精品免费porn| 最近中文字幕在线mv视频在线| 色噜噜成人av在线| 精品国产乱码久久久久久天美| 欧美美乳视频网站在线观看| 国产精品无码久久久久成人app| 亚洲日本国产| 精品国产一区二区三区久久狼黑人| 日本少妇激三级做爰在线| 免费污视频在线| 中文一区一区三区高中清不卡| www.久久久| 中文字幕在线2018| 亚洲精品影视| 欧美成人高清视频| 久久国产柳州莫菁门| 51社区在线成人免费视频| 欧美亚洲国产bt| 内射国产内射夫妻免费频道| 老司机在线永久免费观看| 97成人超碰视| 粉嫩av一区二区三区免费观看 | 国产精品欧美日韩久久| 狠狠躁夜夜躁人人爽天天高潮| 性欧美69xoxoxoxo| 亚洲丝袜av一区| 水蜜桃av无码| 一区二区视频| 日韩午夜av电影| 亚洲一二三不卡| 91天天综合| 91官网在线免费观看| 久激情内射婷内射蜜桃| 欧洲一区二区三区| 亚洲欧美日韩一区| 麻豆中文字幕在线观看| 婷婷免费在线视频| 国产精品婷婷午夜在线观看| 人偷久久久久久久偷女厕| 亚洲av成人精品一区二区三区在线播放| 国内成人精品2018免费看| 国产美女久久精品香蕉69| 波多野结衣绝顶大高潮| 日韩一区精品视频| 国产精品国产福利国产秒拍| 在线永久看片免费的视频| 久久久久久久波多野高潮日日| 韩日精品中文字幕| 亚洲男人的天堂在线视频| 一区二区三区四区五区精品视频| 国内免费久久久久久久久久久 | 精品国产老师黑色丝袜高跟鞋| av无码久久久久久不卡网站| 蜜臀av在线播放| 亚洲.国产.中文慕字在线| 精品无码国产一区二区三区av| 大桥未久在线播放| 性做久久久久久久免费看| 人妻久久久一区二区三区| 末成年女av片一区二区下载| 欧美性猛交xxxx富婆| 欧美日韩一区二区在线免费观看| 欧美成人ⅴideosxxxxx| 欧美在线观看视频在线| 91女神在线观看| 清纯唯美激情亚洲| 精品国产91乱码一区二区三区 | 亚洲日本在线视频观看| 91嫩草国产丨精品入口麻豆| 成人超碰在线| 一本一道久久a久久精品| 三年中国国语在线播放免费| 日韩护士脚交太爽了| 日韩一区二区三区av| 丝袜熟女一区二区三区| 最新国产精品视频| 久久精品国产亚洲精品2020| 国产一级视频在线播放| 嫩草成人www欧美| 国产在线视频91| 亚洲国产av一区二区| 久久亚洲一级片| 一区二区三区av在线| 丝袜美女在线观看| 日本黄色一区二区| 中文 日韩 欧美| 亚洲裸色大胆大尺寸艺术写真| 中文字幕日韩av| 久久久久久久久久久久久久免费看 | 国产又粗又猛又黄| gogo大胆日本视频一区| 亚洲国产日韩综合一区| sm在线观看| 欧美视频一区二区三区四区| 年下总裁被打光屁股sp| 欧洲激情视频| 午夜精品国产精品大乳美女| 亚洲特级黄色片| 91在线码无精品| 国产精品亚洲天堂| 吉吉日韩欧美| 精品国产乱码久久| 91香蕉视频网| 久久久亚洲人| 韩日午夜在线资源一区二区| 日本不卡视频| 91国产精品成人| 水蜜桃av无码| 国内久久视频| 亚洲一区二区三区视频| av网站无病毒在线| 欧美性猛交xxxx乱大交3| 色欲无码人妻久久精品| 日韩欧美大片| 国产成人在线播放| 亚州av在线播放| 一区二区三区欧美激情| 九色porny自拍| 欧美亚洲国产一区| 日本三级久久久| 黄色片一区二区| 亚洲制服欧美中文字幕中文字幕| 一区二区免费av| 精品盗摄女厕tp美女嘘嘘| 668精品在线视频| 欧洲av在线播放| 一区二区三区精密机械公司| 亚洲精品久久久久久宅男| 精品视频国产| 国产成人免费av| 欧美女优在线| 欧美日韩国产丝袜美女| 成人欧美精品一区二区| 欧美日韩综合| 成人午夜电影在线播放| 色婷婷在线播放| 欧美岛国在线观看| 久久久久亚洲av片无码下载蜜桃| 国产精品伊人色| www国产免费| 亚洲精品一二三**| 久久久久久久久久久免费精品 | 亚洲免费av电影| 你懂的国产在线| 久久久久久久久久久久久久久99| 91专区在线观看| 亚洲另类春色校园小说| 国产aaa精品| 91精彩视频在线观看| 欧美视频一区二区三区在线观看| 成年人视频软件| 国产一区二区美女| 隔壁人妻偷人bd中字| 成人激情自拍| 日本免费久久高清视频| 9色在线视频网站| 91精品国产黑色紧身裤美女| 成年人av电影| 9i在线看片成人免费| 无码人妻精品一区二区三区在线| 五月激激激综合网色播| 国产精品成人va在线观看| 日本三级视频在线播放| 日韩精品在线看片z| 日本三级网站在线观看| 久久美女艺术照精彩视频福利播放| 成人羞羞国产免费网站| 日韩欧美视频| 国产精品国模大尺度私拍| 欲香欲色天天天综合和网| 国产一区二区三区免费视频| 国产女人18毛片水18精| 精品福利一区二区| 久久久久亚洲av无码a片| 激情久久五月天| 欧美精品卡一卡二| 欧美日韩国产高清电影| 91在线短视频| 欧美成人精品一区二区男人小说| 久久精品中文字幕一区| 天堂在线中文网| 在线观看日韩毛片| 18精品爽视频在线观看| 国产亲近乱来精品视频| 绯色av蜜臀vs少妇| 日韩精品三区四区| 欧美一级中文字幕| 欧美精美视频| 动漫一区二区在线| 巨大黑人极品videos精品| 欧美黑人性猛交| 97电影在线| 亚洲精品v天堂中文字幕| 中文字幕久久熟女蜜桃| 精品国产鲁一鲁一区二区张丽| 国产免费一区二区三区四区| 91麻豆精品视频| 久久久久亚洲av无码网站| 免费精品视频在线| 黄色www网站| 欧美激情四色| 亚洲精品成人自拍| 人人精品亚洲| 99在线视频免费观看| 亚洲综合在线电影| 午夜精品蜜臀一区二区三区免费| 欧美尤物美女在线| 亚洲人成电影在线观看天堂色| 国内老熟妇对白hdxxxx| 欧美色涩在线第一页| 免费黄色网址在线| 亚洲一区二区三区四区在线 | 亚洲成人免费看| 精品欧美一区二区久久久久| 国产精品麻豆欧美日韩ww| jizz欧美性20| www.亚洲精品| 午夜福利三级理论电影| 国产一区二区三区四区五区美女| 97公开免费视频| 老鸭窝亚洲一区二区三区| 久久久久久久9| 午夜久久久久| 青青视频免费在线观看| 亚洲精品国产成人影院| 丝袜美腿玉足3d专区一区| 亚洲区小说区图片区qvod| 好看的日韩精品| 激情av综合| 国产精选在线观看91| 成人影院网站ww555久久精品| 国产免费一区视频观看免费| 国产精品麻豆成人av电影艾秋| 欧美亚洲国产日本| 中文字幕在线高清| 欧美又大粗又爽又黄大片视频| 精精国产xxxx视频在线野外| 97在线精品国自产拍中文| 女厕盗摄一区二区三区| 18久久久久久| 深夜成人福利| 国产精品久久久久一区二区| 91国内外精品自在线播放| 国产精品午夜一区二区欲梦| 国产精品麻豆成人av电影艾秋| 国产精品久久一| 亚洲伊人伊成久久人综合网| 91九色国产社区在线观看| 久久伊人久久| 国产高清在线一区| 日本韩国欧美超级黄在线观看| 蜜桃视频在线观看91| 国产乱码精品一区二区亚洲| 天堂资源在线亚洲视频| 亚洲精品99| 国产精品专区在线| 久久国产直播| 国产精品区在线| 国产精品一区二区久久不卡 | 国外成人性视频| 成人一区福利| 成人春色激情网| 在线综合色站| 鲁丝一区鲁丝二区鲁丝三区| 欧美三级伦理在线| 色一情一乱一乱一区91| 红桃视频国产一区| 热久久精品国产| 加勒比av一区二区| 精品视频站长推荐| 国产欧美中文在线| 免费一级全黄少妇性色生活片| 亚洲.国产.中文慕字在线| 国产成人精品777777| 制服丝袜国产精品| 亚洲av成人无码久久精品老人 | 日韩在线中文字幕| av资源在线看片| 国产精品你懂得| 成午夜精品一区二区三区软件| 欧美一区二区三区四区在线观看地址 | 探花国产精品一区二区| 欧美一区二区女人| 欧洲毛片在线| 欧美福利视频在线观看| 伊人久久视频| 亚洲伊人久久大香线蕉av| 一区二区美女| 精品无码av无码免费专区| 天堂一区二区在线免费观看| 欧美日韩一区二区区别是什么| 久久精品网站免费观看| 青青操视频在线播放| 色欧美日韩亚洲| 丰满人妻一区二区| 中文字幕日本欧美| 中文字幕在线视频久| 97神马电影| 久久精品国产68国产精品亚洲| 性欧美大战久久久久久久| 久久精品久久99精品久久| 91精品人妻一区二区| 亚洲一级电影视频| 国产日产亚洲系列最新| 亚洲人成绝费网站色www| 1区2区3区在线| 亚洲伊人久久综合| 成人在线亚洲| 激情综合网婷婷| www.久久久久久久久| www.色小姐com| 欧美日韩一区二区三区在线看| 亚洲欧美丝袜中文综合| 欧美大学生性色视频| 精品一区91| 一区二区三区av在线| 秋霞午夜av一区二区三区| av中文字幕免费观看| 疯狂欧美牲乱大交777| 好吊视频一二三区| 欧美精品成人91久久久久久久| 亚洲老司机网| 一区二区不卡在线视频 午夜欧美不卡' | 亚洲aaa级| 免费毛片小视频| 99国产精品久久久| 日本少妇性高潮| 精品人在线二区三区| 91精选在线| aaa级精品久久久国产片| 欧美一区二区| 欧美熟妇另类久久久久久多毛| 最好看的中文字幕久久| 中文字幕在线观看第三页| 中文字幕日本一区| 国产精品毛片va一区二区三区| 欧美日韩精品免费观看视频完整| 手机av在线网站| 一区二区三区加勒比av| www.97av.com| 欧美激情视频一区| 国产精品x8x8一区二区| 99在线免费视频观看| 99亚偷拍自图区亚洲| 偷偷操不一样的久久| 亚洲精品自拍第一页| 精品国产第一福利网站| 日韩国产精品一区二区三区| 美女视频黄 久久| 国产传媒免费在线观看| 欧美一区二区三区公司| 欧美hdxxxxx| 国产一区精品视频| 美女精品在线| 日韩av毛片在线观看| 欧美一级理论片| 18video性欧美19sex高清| 久久免费一区| 奇米色一区二区| 亚洲最大的黄色网址| 欧美va在线播放| 丝袜美腿诱惑一区二区三区| 性刺激综合网| 国产高清精品久久久久| 日韩欧美性视频| 一夜七次郎国产精品亚洲| 99精品国产九九国产精品| 青草视频在线观看视频| 久久综合久久99| 亚洲天堂免费av| 高清欧美性猛交xxxx黑人猛交| 免费看成人吃奶视频在线| 色婷婷一区二区三区av免费看| 亚洲一区二区三区在线播放| 免费国产在线观看| 国产日本欧美在线观看| 亚洲小说区图片区| 一区二区三区四区免费| 在线观看不卡一区| 日本电影在线观看| 日本一区二区三区精品视频| 免费人成在线不卡| 国产午夜久久久| 色综合伊人色综合网站| 国产伦精品一区二区三区在线播放| www.xxx亚洲| 亚洲成a人片在线观看中文| 在线观看h片| 久久99国产精品| 国精产品一区一区三区mba桃花| 天天操天天摸天天干| 久久视频在线播放| 欧美美女啪啪| 先锋资源在线视频| 欧美亚洲国产bt| 午夜激情电影在线播放|