主頁 > 企業開發 > 5種典型 API 攻擊及預防建議

5種典型 API 攻擊及預防建議

2022-11-24 07:28:02 企業開發

API 幫助跨多個設備互連多個應用程式或軟體系統,定義它們可以發出的呼叫或請求的種類、呼叫的方式、應使用的資料格式以及應遵守的約定,API 已經發展成為重要的互連,支持不同應用程式架構之間的通信,促進新服務的更快集成和部署,軟體開發程式也依賴 API 來提供服務、平臺管理和持續部署,涉及移動設備、云資料系統和微服務設計模式的現代應用程式架構需要使用多個 API 作為網關,以促進不同 Web 應用程式之間的互操作性,
 

在 API 安全領域,“攻擊”和“漏洞”這兩個詞經常互換使用,許多人并不了解 API 攻擊/漏洞的真正含義,API 攻擊/漏洞是一種威脅類別,在很大程度上未被行業現有的 API 安全框架和指南解決,為了保持基于 API 的安全和可信度,必須改進應對的思維和工具,以應對公司現在面臨的各種 API 威脅——以及 API 威脅形勢的快速發展,
 

什么是 API 濫用?

任何設計和代碼都難以避免錯誤,安全技術也是如此,有時軟體的結構,哪怕是根據相應規范設計的,都可能有被濫用技術利用的風險,
 

OWASP 這樣定義軟體 “濫用(abuse)”:

創建誤用和濫用案例以濫用或利用軟體功能中控制元件的弱點來攻擊應用程式,使用應用程式的濫用案例模型,作為識別直接或間接利用濫用場景的具體安全測驗的媒介,

 
簡 而言之,濫用案例模型在某種程度上是威脅建模,API 對于構建堅固且持續的通信橋梁至關重要,該橋梁使設備能夠無縫傳遞所需資訊,然而黑客采用多種方式來利用 API 并破壞目標設備,這種 API 開發是對 API 安全的潛在威脅,如果在 API 設計的威脅建模階段沒有考慮到執行鎖定埠,并且沒有添加補償控制,那么這些 API 就有可能被“濫用”,API 濫用是指錯誤處理 API、獲得未經批準的訪問和修改關鍵功能的行為,以便 API 可用于攻擊服務器或使服務器超載等敵對程序,它是在機器人、網路釣魚攻擊或手動插入惡意代碼的幫助下執行的,
 

API 濫用很常見,但原因不總是因為 API 本身設計不佳,有時 API 具有可預測的設計結構,這也讓攻擊者有機會濫用 API,API 濫用包括:

  • 出于惡意原因以未經批準的方式使用 API,在這些情況下,API 在技術上按設計使用,但被錯誤的人或出于錯誤的原因使用,比如資料抓取,
  • 利用應用程式邏輯中的漏洞,這些濫用是特定于特定業務的,在許多情況下,并沒有通過 OWASP 框架來解決,
     

API 濫用的嚴重影響

企業往往會因為他們的 API 通過了漏洞評估而覺得企業的 API 是安全且“完美”的,但最大的 API 保護缺口是對向合作伙伴開放的 API 的保護,這些 API 很容易被濫用,即使 API 撰寫得非常完美且沒有漏洞,也可能以意想不到的方式被濫用,從而暴露共享它們的組織的核心業務功能和資料,
 

最典型的例子就是 2018 年劍橋分析公司 (CA) 丑聞,在該事件中,CA 利用 Facebook 的開放 API 收集了至少 8700 萬用戶的大量資料,這是通過使用 Facebook 測驗應用程式來實作的,該應用程式利用了一個允許第三方應用程式收集有關測驗者的資訊的許可設定,以及他們所有朋友的興趣、位置資料等,這些資訊隨后被出售給各種政治活動,其全部影響可能永遠不得而知,但公認的影響對2016年美國總統大選和英國“脫歐”公投產生了重大影響,該事件還導致 Facebook 的市值立即遭受超過 1000 億美元的打擊,罰款超過數十億美元,并在數年后一直成為政府監管機構的目標,
 

所有這些都不涉及利用 Facebook API 基礎設施中的基礎設施漏洞,Facebook 暴露了一個最終被濫用的核心業務 API,而 CA 只是簡單地以創建它時未打算或未預料到的方式使用了 Facebook 的公共 API,
 

API 濫用實體及預防建議

以下是一些常見的 API 濫用案例,以及如何預防的建議,
 

失效的物件級授權 (BOLA)

BOLA 指對物件訪問請求的驗證不充分,允許攻擊者通過重用訪問令牌來執行未經授權的操作,根據 OWASP 的 API 安全專案,BOLA 是當今最嚴重且最常見的 API 攻擊,占所有 API 攻擊的40%,
 

預防 BOLA 的建議:

  • 實施依賴于用戶策略的授權機制,驗證登錄用戶是否有權執行請求的操作,
  • 使用隨機和不可預測的值作為記錄 ID 的 GUID,
  • 撰寫評估授權的測驗,

分布式拒絕服務攻擊 (DDoS)

DDoS 是一種常見的攻擊型別,惡意攻擊者通過故意使用來自多個設備和 IP 地址的大量機器人流量使 API 過載,對于企業而言,關鍵業務服務因此面臨風險,例如登錄服務、會話管理和其他為用戶提供應用程式正常運行時間和可用性的服務,
 

執行 DDoS 活動的攻擊者通常使用不對稱技術,通過這種技術發送少量資料來生成 API 呼叫,這通常會導致服務器嚴重超載,因為他們必須使用大量資料來回應此類 API 呼叫,此類攻擊會嚴重占用系統資源并大大增加系統所有用戶的服務器回應時間,
 

企業可以采取以下措施來阻止 DDoS 攻擊:

  • 流量分析
  • 速率限制(例如,每個客戶端/資源的請求數、請求負載大小),
  • 自動縮放資源(確保為閾值報告打開警報),
     

安全配置錯誤

應用程式中安全設定的不當配置可能會導致通過帳戶接管(ATO) 的方式被利用和攻擊,
 
防止這種情況的幾種方法是:

  • 盤點和管理所有 API,特別留意影子 API 和僵尸 API,
  • 擴大資料治理范圍,從應用程式擴展到所涉及的 API 的資料,
     

資料泄露

這種威脅通常被認為是通過開放的 API 意外泄露機密資訊造成的,Venmo 是 PayPal 旗下的移動支付服務,在 Venmo 中,交易在設計上和默認情況下都是公開的,這種開放策略在 2019 年導致了嚴重的資料抓取問題,2 億 Venmo 用戶的私人資訊被抓取,此外,還發現了美國總統拜登的 Venmo 賬戶, 無論是有意還是無意的資料泄露,在被大量濫用時都可能引發國家安全問題,
 
緩解或消除資料泄露風險的兩種方法是:

  • 在 API 而非客戶端級別執行資訊過濾
  • 避免在功能不需要時發送敏感資訊
     

API 注入

API 注入指惡意代碼連同 API 請求被注入,注入的命令執行后,這種惡意代碼(不僅僅是 SQLi)可以從服務器洗掉用戶的整個站點,惡意攻擊者通常以此來獲取對私人資料的訪問權限,
 

以下是一些避免注入的方法:

  • 引數化查詢
  • 保證安全的背景關系,可在時間線上查看所有 API 活動,
  • 用授權取代過時和不安全的認證方法,
  • 在服務器端添加輸入驗證機制
  • 避免執行特殊字符
  • 全面的日志記錄、監控和警報

 

參考鏈接:
https://cheatsheetseries.owasp.org/cheatsheets/Abuse_Case_Cheat_Sheet.html
 
https://apiacademy.co/2018/06/how-the-facebook-api-led-to-the-cambridge-analytica-fiasco/
 
https://salt.security/blog/api-security-fundamentals
 
https://www.buzzfeednews.com/article/ryanmac/we-found-joe-bidens-secret-venmo

轉載請註明出處,本文鏈接:https://www.uj5u.com/qiye/538201.html

標籤:其他

上一篇:ABAP CDS 在7.55有比較大的更新

下一篇:高并發下丟失更新的解決方案

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • IEEE1588PTP在數字化變電站時鐘同步方面的應用

    IEEE1588ptp在數字化變電站時鐘同步方面的應用 京準電子科技官微——ahjzsz 一、電力系統時間同步基本概況 隨著對IEC 61850標準研究的不斷深入,國內外學者提出基于IEC61850通信標準體系建設數字化變電站的發展思路。數字化變電站與常規變電站的顯著區別在于程序層傳統的電流/電壓互 ......

    uj5u.com 2020-09-10 03:51:52 more
  • HTTP request smuggling CL.TE

    CL.TE 簡介 前端通過Content-Length處理請求,通過反向代理或者負載均衡將請求轉發到后端,后端Transfer-Encoding優先級較高,以TE處理請求造成安全問題。 檢測 發送如下資料包 POST / HTTP/1.1 Host: ac391f7e1e9af821806e890 ......

    uj5u.com 2020-09-10 03:52:11 more
  • 網路滲透資料大全單——漏洞庫篇

    網路滲透資料大全單——漏洞庫篇漏洞庫 NVD ——美國國家漏洞庫 →http://nvd.nist.gov/。 CERT ——美國國家應急回應中心 →https://www.us-cert.gov/ OSVDB ——開源漏洞庫 →http://osvdb.org Bugtraq ——賽門鐵克 →ht ......

    uj5u.com 2020-09-10 03:52:15 more
  • 京準講述NTP時鐘服務器應用及原理

    京準講述NTP時鐘服務器應用及原理京準講述NTP時鐘服務器應用及原理 安徽京準電子科技官微——ahjzsz 北斗授時原理 授時是指接識訓通過某種方式獲得本地時間與北斗標準時間的鐘差,然后調整本地時鐘使時差控制在一定的精度范圍內。 衛星導航系統通常由三部分組成:導航授時衛星、地面檢測校正維護系統和用戶 ......

    uj5u.com 2020-09-10 03:52:25 more
  • 利用北斗衛星系統設計NTP網路時間服務器

    利用北斗衛星系統設計NTP網路時間服務器 利用北斗衛星系統設計NTP網路時間服務器 安徽京準電子科技官微——ahjzsz 概述 NTP網路時間服務器是一款支持NTP和SNTP網路時間同步協議,高精度、大容量、高品質的高科技時鐘產品。 NTP網路時間服務器設備采用冗余架構設計,高精度時鐘直接來源于北斗 ......

    uj5u.com 2020-09-10 03:52:35 more
  • 詳細解讀電力系統各種對時方式

    詳細解讀電力系統各種對時方式 詳細解讀電力系統各種對時方式 安徽京準電子科技官微——ahjzsz,更多資料請添加VX 衛星同步時鐘是我京準公司開發研制的應用衛星授時時技術的標準時間顯示和發送的裝置,該裝置以M國全球定位系統(GLOBAL POSITIONING SYSTEM,縮寫為GPS)或者我國北 ......

    uj5u.com 2020-09-10 03:52:45 more
  • 如何保證外包團隊接入企業內網安全

    不管企業規模的大小,只要企業想省錢,那么企業的某些服務就一定會采用外包的形式,然而看似美好又經濟的策略,其實也有不好的一面。下面我通過安全的角度來聊聊使用外包團的安全隱患問題。 先看看什么服務會使用外包的,最常見的就是話務/客服這種需要大量重復性、無技術性的服務,或者是一些銷售外包、特殊的職能外包等 ......

    uj5u.com 2020-09-10 03:52:57 more
  • PHP漏洞之【整型數字型SQL注入】

    0x01 什么是SQL注入 SQL是一種注入攻擊,通過前端帶入后端資料庫進行惡意的SQL陳述句查詢。 0x02 SQL整型注入原理 SQL注入一般發生在動態網站URL地址里,當然也會發生在其它地發,如登錄框等等也會存在注入,只要是和資料庫打交道的地方都有可能存在。 如這里http://192.168. ......

    uj5u.com 2020-09-10 03:55:40 more
  • [GXYCTF2019]禁止套娃

    git泄露獲取原始碼 使用GET傳參,引數為exp 經過三層過濾執行 第一層過濾偽協議,第二層過濾帶引數的函式,第三層過濾一些函式 preg_replace('/[a-z,_]+\((?R)?\)/', NULL, $_GET['exp'] (?R)參考當前正則運算式,相當于匹配函式里的引數 因此傳遞 ......

    uj5u.com 2020-09-10 03:56:07 more
  • 等保2.0實施流程

    流程 結論 ......

    uj5u.com 2020-09-10 03:56:16 more
最新发布
  • 使用Django Rest framework搭建Blog

    在前面的Blog例子中我們使用的是GraphQL, 雖然GraphQL的使用處于上升趨勢,但是Rest API還是使用的更廣泛一些. 所以還是決定回到傳統的rest api framework上來, Django rest framework的官網上給了一個很好用的QuickStart, 我參考Qu ......

    uj5u.com 2023-04-20 08:17:54 more
  • 記錄-new Date() 我忍你很久了!

    這里給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 大家平時在開發的時候有沒被new Date()折磨過?就是它的諸多怪異的設定讓你每每用的時候,都可能不小心踩坑。造成程式意外出錯,卻一下子找不到問題出處,那叫一個煩透了…… 下面,我就列舉它的“四宗罪”及應用思考 可惡的四宗罪 1. Sa ......

    uj5u.com 2023-04-20 08:17:47 more
  • 使用Vue.js實作文字跑馬燈效果

    實作文字跑馬燈效果,首先用到 substring()截取 和 setInterval計時器 clearInterval()清除計時器 效果如下: 實作代碼如下: <!DOCTYPE html> <html lang="en"> <head> <meta charset="UTF-8"> <meta ......

    uj5u.com 2023-04-20 08:12:31 more
  • JavaScript 運算子

    JavaScript 運算子/運算子 在 JavaScript 中,有一些運算子可以使代碼更簡潔、易讀和高效。以下是一些常見的運算子: 1、可選鏈運算子(optional chaining operator) ?.是可選鏈運算子(optional chaining operator)。?. 可選鏈操 ......

    uj5u.com 2023-04-20 08:02:25 more
  • CSS—相對單位rem

    一、概述 rem是一個相對長度單位,它的單位長度取決于根標簽html的字體尺寸。rem即root em的意思,中文翻譯為根em。瀏覽器的文本尺寸一般默認為16px,即默認情況下: 1rem = 16px rem布局原理:根據CSS媒體查詢功能,更改根標簽的字體尺寸,實作rem單位隨螢屏尺寸的變化,如 ......

    uj5u.com 2023-04-20 08:02:21 more
  • 我的第一個NPM包:panghu-planebattle-esm(胖虎飛機大戰)使用說明

    好家伙,我的包終于開發完啦 歡迎使用胖虎的飛機大戰包!! 為你的主頁添加色彩 這是一個有趣的網頁小游戲包,使用canvas和js開發 使用ES6模塊化開發 效果圖如下: (覺得圖片太sb的可以自己改) 代碼已開源!! Git: https://gitee.com/tang-and-han-dynas ......

    uj5u.com 2023-04-20 08:01:50 more
  • 如何在 vue3 中使用 jsx/tsx?

    我們都知道,通常情況下我們使用 vue 大多都是用的 SFC(Signle File Component)單檔案組件模式,即一個組件就是一個檔案,但其實 Vue 也是支持使用 JSX 來撰寫組件的。這里不討論 SFC 和 JSX 的好壞,這個仁者見仁智者見智。本篇文章旨在帶領大家快速了解和使用 Vu ......

    uj5u.com 2023-04-20 08:01:37 more
  • 【Vue2.x原始碼系列06】計算屬性computed原理

    本章目標:計算屬性是如何實作的?計算屬性快取原理以及洋蔥模型的應用?在初始化Vue實體時,我們會給每個計算屬性都創建一個對應watcher,我們稱之為計算屬性watcher ......

    uj5u.com 2023-04-20 08:01:31 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:01:10 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:00:32 more