国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

API應用安全性自檢清單
2023-07-28   安全牛

API安全性已經成為企業組織的一個關鍵性業務發展問題,而非僅僅是信息安全的問題,很多企業由于擔心API安全問題,而不得不推遲新業務系統的應用。由于當前的技術工具和安全流程無法跟上API安全發展的步伐。組織必須尋找更有效的API安全防護措施,在API應用生命周期的每個階段進行安全性驗證和保護。

2023年API安全事件

API安全公司FireTail認為,2023年將成為API泄露事件創紀錄的一年。根據該公司的監測,今年以來已有超過5億條數據信息因為易受攻擊的API應用而導致了泄露,其中較為嚴重的API安全事件包括:

  • 2023年1月,豐田(Toyota)、梅賽德斯(Mercedes)、寶馬(BMW)和其他十幾個汽車品牌曝出API相關漏洞。遠程信息處理系統中的API漏洞不僅僅暴露了客戶數據,還允許惡意行為者遠程實現按喇叭、閃爍燈、遠程跟蹤、開關車門、啟停車輛等操作; 
  • 同月,T-Mobile公開承認,黑客利用一個API漏洞竊取了3700萬客戶的數據;
  • 2023年2月,Trustwave研究人員發現,Finsify公司的Money Lover個人理財應用暴露了其500多萬用戶的電子郵件地址和數字錢包賬號;
  • 2023年3月,CISA發布了一份關于Nexx車庫門控制器和智能報警器的安全公告,在超過40,000臺設備中發現了存在多個API應用漏洞,攻擊者可以利用這些漏洞竊取個人信息,如物理地址、打開車庫門和關閉警報;
  • 2023年6月,Patchstack研究人員報告稱,WooCommerce公司最受歡迎的WordPress支付插件WooCommerce Stripe Gateway中存在一個嚴重API漏洞,允許未經身份驗證的用戶查看用戶訂單的敏感數據,包括電子郵件和完整地址。該漏洞累計影響了50萬以上用戶的個人隱私安全;
  • 同樣在6月,Eaton Works的一名研究人員入侵了本田汽車電子商務平臺,通過利用API接口漏洞,他可以重置任何賬戶的密碼,并獲得完整的客戶信息、經銷商信息、付款密鑰和內部財務報告。該事件導致了近40,000條車主記錄暴露;
  • 2023年7月,為超過18萬家企業提供云“目錄即服務”(directory-as-a-service)的軟件服務商JumpCloud公司,因API相關漏洞而全部更改了其API應用密鑰。

API應用安全挑戰

根據Enterprise Strategy Group公司對超過400家企業的調研統計,有超過92%的組織在過去12個月里至少經歷了一次與API相關的安全事件,而導致API應用安全事件日益普遍的原因主要包括:API生態系統的規模、應用復雜性和快速變化的本質。

 

研究人員發現,面對API應用快速增長,企業組織最擔憂的問題是缺少對API訪問行為的有效認證和控制。在不久前剛剛更新的2023年度“OWASP TOP 10 API安全風險”清單中,和身份驗證和授權相關的安全風險有四個。而FireTail API數據泄露跟蹤報告的相關數據也顯示,在今年所監測到的12起公共API應用數據泄露事件中,每一起都涉及至少一個身份驗證或授權方面的安全漏洞。

 

API安全應用的另一個重要挑戰是如何識別其中的關鍵數據以及如何監控這些數據在API生態系統中安全地流動。為了保證安全性,企業組織需要弄清楚他們最敏感的數據是什么、在哪里、誰可以訪問,并根據這些信息來設計API的安全性。不幸的是,很多公司需要手動操作來完成以上工作,這是一個緩慢且易出錯的過程,也無法真正理解API與其所連接的數據之間的邏輯關系。

 

缺乏可見性也是API安全應用的主要挑戰。畢竟,我們無法保護自己看不見的東西。在企業中,除了API應用的開發者,很少有人會意識到這些API的存在,這使得大量的API缺少維護,并經常容易被忽略。當組織缺乏適當的API可見性、治理機制和生命周期策略時,僵尸、影子和幽靈等可怕的API威脅就會出現。

 

最后,企業對API應用安全的保障能力存在不足。調查數據顯示,盡管有74%的受訪企業表示他們已經部署了API安全工具,但事實上并未形成有效的防護能力。很多傳統API管理工具,缺乏解決API特有漏洞所需的具體功能,也無法提供檢測特定API攻擊(比如撞庫攻擊和蠻力破解)所需的可見性。

 

 

 

API安全性自查清單

 

 

 

企業需要尋求更加有效API安全防護策略和方法,以減少API安全治理的復雜性和管理成本。

參考2023年度“OWASP TOP 10 API安全風險”清單,安全研究人員總結梳理了一份易于遵循的API安全性檢查清單,通過全面的API安全風險檢查,企業可以有效提升API應用的安全性。

 

OWASP - A1 :對象級授權

 

 

  1. 驗證是否使用用戶策略和層次結構實現授權檢查; 
  2. 驗證API是否需要依賴于從客戶端發送的身份ID,API應用應該檢查會話中存儲對象的ID; 
  3. 驗證服務器配置是否按照所使用的應用服務器和框架的建議進行了加固; 
  4. 驗證API是否實現了在每次客戶端請求訪問數據庫時檢查授權; 
  5. 驗證API沒有使用隨機猜測ID(UUID)。 

 

OWASP - A2:破損的認證

 

 

  1. 驗證是否全面認證所有API; 
  2. 驗證密碼重置API和一次性鏈接是否允許用戶一起進行身份驗證,并受到嚴格保護; 
  3. 驗證API是否實現標準的身份驗證,令牌生成,密碼存儲和多因素身份驗證; 
  4. 驗證API是否使用了短期訪問令牌; 
  5. 驗證API是否使用了嚴格的速率限制身份驗證,并實現鎖定策略和弱密碼檢查。

 

OWASP - A3:過度的數據暴露

 

 

  1. 驗證API是否依賴于客戶端來過濾數據; 
  2. 驗證API響應性,并根據API使用者的實際需要調整響應; 
  3. 驗證API規范性,定義所有請求和響應的模式; 
  4. 驗證錯誤API響應是否已經明確定義; 
  5. 驗證所有敏感或PII信息的使用是否有明確的理由; 
  6. 驗證API強制響應檢查措施,以防止意外的數據和異常泄漏。

 

OWASP - A4:缺乏資源和速率限制

 

 

  1. 驗證是否根據API方法、客戶端和地址配置了速率限制; 
  2. 驗證有效載荷限制是否已配置; 
  3. 在執行速率限制時驗證壓縮比;
  4. 驗證計算/容器資源上下文中的速率限制。 

 

OWASP - A5:無效的功能級授權

 

 

  1. 驗證默認情況下是否能夠拒絕所有訪問; 
  2. 驗證API是否依賴于應用程序來強制管理訪問; 
  3. 驗證所有不需要的功能是否都被禁用; 
  4. 驗證計算/容器資源內容中的速率限制是否有效; 
  5. 確保僅根據特定角色授予角色; 
  6. 驗證授權策略是否在API中正確實現。

 

OWASP - A6:批量分配

 

 

  1. 驗證API是否自動綁定傳入數據和內部對象; 
  2. 驗證API是否顯示定義組織期望的所有參數和有效負載; 
  3. 驗證API在設計時是否精確定義了訪問請求中接受的模式、類型和模式,并在運行時強制執行它們。

 

OWASP - A7:安全配置錯誤

 

 

  1. 驗證API實現是否可重復,并且加固和修復活動已納入開發過程;
  2. 驗證API生態系統是否具有自動定位配置缺陷的過程; 
  3. 驗證平臺是否在所有API中禁用了不必要的功能; 
  4. 驗證API安全系統是否可以限制管理訪問; 
  5. 驗證所有的輸出是否安全,包括錯誤的輸入; 
  6. 驗證授權策略是否在API中正確實現。

 

OWASP - A8:請求偽造  

 

 

  1. 驗證API對各類消費者的信任機制是否正確,即使是對內部員工的; 
  2. 驗證API是否嚴格定義所有輸入數據:模式、類型、字符串模式,并在運行時強制執行; 
  3. 驗證API是否可以對所有傳入數據進行驗證、過濾和阻斷; 
  4. 驗證API是否定義、限制和執行API輸出,以防止數據泄漏。

 

OWASP - A9:資產管理不當

 

 

  1. 驗證平臺能否限制訪問任何不應公開的內容;  
  2. 驗證API應用架構是否具備額外的外部安全控制,如API防火墻; 
  3. 驗證一個API應用進程是否被有效地管理; 
  4. 驗證架構是否實現嚴格的API身份驗證、重定向等。

 

OWASP - A10:日志記錄和監控不足

 

 

  1. 驗證API日志的完整性和準確性; 
  2. 驗證日志格式是否可以被其他工具有效使用; 
  3. 驗證API應用管理平臺是否對敏感日志進行了有效保護; 
  4. 驗證API應用平臺是否包含足夠的詳細信息以識別攻擊者; 
  5. 驗證平臺與SIEM等其他安全工具是否可以協同、集成。

 

 

參考鏈接:https://gbhackers.com/api-security-checklist/


熱詞搜索:API 應用安全

上一篇:畫方科技推出IPv6地址全生命周期管理解決方案IPAM
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91国偷自产一区二区三区观看| 激情综合网激情| 欧美不卡视频一区| 日韩不卡手机在线v区| 欧美亚洲国产一卡| 1区2区3区国产精品| 国产精品一区二区三区网站| 久久免费视频一区| 成人国产一区二区三区精品| 日韩av一区二| 精品乱码亚洲一区二区不卡| 国产人伦精品一区二区| jiyouzz国产精品久久| 中文字幕五月欧美| 中文字幕第一区二区| 老司机精品视频线观看86| 日韩一区二区在线免费观看| 黑人巨大精品欧美黑白配亚洲| 精品福利av导航| av电影在线观看不卡| 亚洲成人动漫在线观看| 久久综合九色综合欧美98| 日韩在线卡一卡二| 极品少妇一区二区三区精品视频| 欧美剧情片在线观看| 国产高清视频一区| 亚洲h精品动漫在线观看| 久久免费偷拍视频| 欧美日韩极品在线观看一区| 成人黄页毛片网站| 免费高清不卡av| 亚洲精品美国一| 久久精品人人做| 欧美放荡的少妇| aaa欧美日韩| 麻豆成人免费电影| 亚洲国产精品尤物yw在线观看| 国产嫩草影院久久久久| 91精品欧美一区二区三区综合在 | 日韩美女在线视频| 色综合婷婷久久| 国产精品66部| 另类小说视频一区二区| 亚洲成人av福利| 亚洲精选视频免费看| 亚洲国产精品精华液2区45| 3751色影院一区二区三区| 欧美中文字幕亚洲一区二区va在线 | 91尤物视频在线观看| 国产91色综合久久免费分享| 老司机精品视频导航| 美日韩一区二区| 日本特黄久久久高潮| 亚洲成人www| 肉色丝袜一区二区| 天堂在线亚洲视频| 美国av一区二区| 另类欧美日韩国产在线| 久久99热这里只有精品| 免费国产亚洲视频| 国内不卡的二区三区中文字幕| 美脚の诱脚舐め脚责91| 国产在线一区二区| 福利电影一区二区三区| 99久久精品国产网站| 色哟哟国产精品| 欧美在线不卡视频| 在线播放日韩导航| 制服丝袜日韩国产| 久久男人中文字幕资源站| 国产日韩成人精品| 亚洲精品v日韩精品| 亚洲444eee在线观看| 日本美女一区二区三区视频| 久久精品国产第一区二区三区| 国产一区二区三区免费看| 国产白丝精品91爽爽久久| 91亚洲大成网污www| 欧美日韩一二三| 精品欧美一区二区三区精品久久 | 视频在线在亚洲| 狠狠色丁香婷婷综合| 精品免费日韩av| 亚洲免费资源在线播放| 精品动漫一区二区三区在线观看| 欧美性感一类影片在线播放| 99国产欧美另类久久久精品| 欧美调教femdomvk| 国产精品一级在线| 国产在线精品免费av| 国产98色在线|日韩| voyeur盗摄精品| 欧美午夜电影一区| 精品国产免费视频| 亚洲卡通动漫在线| 极品销魂美女一区二区三区| 99久久婷婷国产综合精品电影| 欧美三级电影在线看| 免费在线观看一区二区三区| 欧美日韩黄视频| 精品对白一区国产伦| 亚洲男人的天堂在线aⅴ视频| 日韩高清一区二区| 99re8在线精品视频免费播放| 欧美情侣在线播放| 国产精品美女久久久久aⅴ国产馆| 亚洲大片一区二区三区| 国内精品视频666| 欧美日韩欧美一区二区| 欧美国产国产综合| 狠狠色综合播放一区二区| 欧美日本一区二区| 一区二区在线观看不卡| 高清国产一区二区| 日韩一区二区三区视频在线 | 欧美一级在线视频| 一区二区三区高清| 不卡av在线免费观看| 精品国产一区二区三区不卡| 亚洲国产日韩在线一区模特| 91在线视频免费观看| 亚洲国产经典视频| 国产精品99久久久久| 欧美本精品男人aⅴ天堂| 日韩精品一二三| 欧美人xxxx| 亚洲成av人片| 欧美亚洲高清一区| 艳妇臀荡乳欲伦亚洲一区| 91社区在线播放| 亚洲视频一区二区在线观看| hitomi一区二区三区精品| 亚洲国产成人一区二区三区| 国产精品亚洲第一| 久久久不卡网国产精品一区| 精品一区二区三区在线播放视频| 欧美一区二区网站| 精品一区二区三区在线播放| 精品999在线播放| 国产精品亚洲第一区在线暖暖韩国 | www.成人在线| 一区二区三区在线观看欧美 | 欧美亚洲愉拍一区二区| 亚洲精品视频在线| 欧美亚洲国产一区二区三区va| 性做久久久久久| 日韩亚洲欧美在线观看| 国产精品一区在线观看你懂的| 久久先锋影音av鲁色资源网| 国产精品69毛片高清亚洲| 国产精品久久久久久久久久久免费看 | www.久久久久久久久| 亚洲精品日韩一| 欧美午夜免费电影| 国产精品乱码一区二区三区软件| 欧美日韩午夜在线视频| 从欧美一区二区三区| 精品一区二区三区久久| 国产不卡视频一区二区三区| 国产成人鲁色资源国产91色综| 尤物在线观看一区| av亚洲精华国产精华精华| 亚洲免费在线观看| 欧美一区欧美二区| 丰满少妇在线播放bd日韩电影| 亚洲欧美一区二区在线观看| 欧美色视频在线| 国内精品自线一区二区三区视频| 国产精品九色蝌蚪自拍| 欧美色倩网站大全免费| 精品一区二区三区久久久| 亚洲天堂福利av| 日韩精品一区二区在线观看| 成人黄色综合网站| 日韩福利电影在线| 中文字幕亚洲区| 日韩欧美二区三区| 97久久人人超碰| 91精品视频网| 日韩中文欧美在线| 久久久午夜精品理论片中文字幕| 色婷婷亚洲一区二区三区| 蜜桃视频在线观看一区| 中文字幕在线一区免费| 91精品久久久久久蜜臀| 91女厕偷拍女厕偷拍高清| 青青草原综合久久大伊人精品优势| 中文字幕人成不卡一区| 久久人人爽爽爽人久久久| 欧美日本国产一区| 色呦呦网站一区| 国产成人在线色| 久草这里只有精品视频| 日本亚洲三级在线| 亚洲123区在线观看| 亚洲高清不卡在线观看| 一区二区三区高清不卡| 亚洲精品第一国产综合野| 中文字幕中文字幕在线一区| 国产网站一区二区三区|