API安全的防御建设
发表于:2025-01-20 作者:千家信息网编辑
千家信息网最后更新 2025年01月20日,应用程序编程接口(API)是公司企业为客户增加其产品价值的好办法。通过将数字资产和服务提供给更广大的受众,API已经发展成了核心业务重点,"API经济"都成了商业行话中的固定词组。API项目中,既管理
千家信息网最后更新 2025年01月20日API安全的防御建设
应用程序编程接口(API)是公司企业为客户增加其产品价值的好办法。通过将数字资产和服务提供给更广大的受众,API已经发展成了核心业务重点,"API经济"都成了商业行话中的固定词组。 |
API项目中,既管理访问又保护系统,同时还参与数字生态系统的安全策略十分重要。应用程序主管必须设计、执行并监管有效API安全策略,包括API网关的使用。而随着该领域的发展和业内玩家数量的增加,企业不安全API的采纳所带来的危险也在增多。事实上,到2022年,API滥用将成导致企业Web应用数据泄露最为常见的攻击方式。
举个例子,2018年10月,Facebook披露遭遇重大数据泄露,影响5000多万个账户。攻击者利用了Facebook开发者API收集受影响用户的资料信息,包括姓名、性别和家乡。连Facebook这种首屈一指的大玩家都没能幸免API安全问题。
API就是通往数据和应用程序的大门,在这里融入安全与保护Web应用同等重要。
为全面保护API,解决架构、DevOps和生产中的安全需求是重点。软件开发生命周期(SDLC)中安全评估的拐点取决于开发团队是在遗留应用中启用API,还是打造新的API优先应用。虽然评估和缓解的要求大部分相同,团队还是需要做到:
1. 对API执行动态应用安全测试(DAST),为发现的漏洞创建缓解/修复计划。2. 为DevOps过程中的API实现代码执行服务组件架构(SCA)和静态分析安全测试(SAST)分析。3. 在企业应用架构中使用安全设计模式。一些安全设计模式样例包括:自动编码模板以防止跨站脚本(XSS)通过模板使用输出编码;采用上下文输入验证以防止输入攻击;运用同步令牌防止利用令牌的跨站请求伪造(XSRF)攻击;采用变量绑定防止利用对象关系映射器(ORM)的SQL注入;使用加密外观以减少密码漏洞在SDLC中实现健壮的反馈环,根据各类扫描的发现做出响应。
这些步骤确保API享有完整的安全覆盖,团队可以在问题出现前找到并修复漏洞。
你可能会觉得自己已经有了解决API安全问题的管理工具,但拥有该工具还只是实现API安全的第一步。API管理工具提供的安全策略适用于边界,但对呈上API的业务逻辑安全毫无作用。我们的目标是在软件生命周期中嵌入应用安全(DAST、SAST和SCA),作为整体API安全策略中的一部分,编写出安全由内而外的API。
总之,安全评估的结果对冲刺周期中的开发及安全利益相关者来说至关重要,而上述技术可以提升公司API的完整性和采纳率。
安全
应用
企业
策略
开发
攻击
重要
周期
团队
工具
应用程序
数据
架构
漏洞
程序
问题
保护
管理
设计
评估
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
第四批网络安全项目
sql数据库查询结果加空格
安徽瑞韬软件开发有限公司
安徽省公安厅网络安全处
网络数据库安全的重要意义
数据库对英语要求怎么样
亳州市委网络安全
卓链互联网科技有限公司
天下3鼎立山河服务器啥时候开的
网络安全的书签的做法
计算机网络技术考试试卷答案
37互娱软件开发工资
成都龙泉软件开发
计算机网络技术基础1001
网络安全公司现状
软件开发企业纳税人身份
上海大众计算机网络技术
软件开发专业的上市公司
东莞智能软件开发咨询
吉林小型软件开发公司
软件开发设计抽象能力
手机软件开发工具免费
数据库技术的意义和目的
各国维护网络安全
读秀数据库平台的功能
数据库影响销售管理
全民奇迹全服通用服务器
福建省信息网络安全考试平台
dell服务器阵列卡配置
淘宝二手服务器的坑