成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

最常被利用的三類API漏洞

安全 應(yīng)用安全 漏洞
通過對大量應(yīng)用程序安全市場客戶的調(diào)查,并參考開放Web應(yīng)用程序安全項(xiàng)目 (OWASP) 后,調(diào)查人員匯總了以下三類最常見的API漏洞。

應(yīng)用程序編程接口 (API) 已成為將當(dāng)今APP經(jīng)濟(jì)的粘合劑,同時(shí)也正在成為黑客攻擊的頭號目標(biāo)。API的運(yùn)行方式與URL的運(yùn)行方式大致相同,用戶使用Web搜索時(shí),頁面展示結(jié)果是動(dòng)態(tài)的,以手機(jī)銀行應(yīng)用程序?yàn)槔珹PI也以類似的方式運(yùn)行,它可以獲取用戶的姓名、賬號和賬戶余額,并相應(yīng)地填充交互頁面中的字段。但API更容易受到攻擊者的青睞,因?yàn)锳PI包括所有安全檢查,并且通常直接與后端服務(wù)通信。

[[420961]]

應(yīng)用程序安全方面一直存在一個(gè)問題:輸入驗(yàn)證。如果沒有適當(dāng)?shù)墓δ芎桶踩珳y試,API可能會(huì)成為一個(gè)完美的攻擊點(diǎn)。因?yàn)锳PI受應(yīng)用程序信任,可以進(jìn)行高速、海量數(shù)據(jù)交換。

三類常見的API漏洞

通過對大量應(yīng)用程序安全市場客戶的調(diào)查,并參考開放Web應(yīng)用程序安全項(xiàng)目 (OWASP) 后,調(diào)查人員匯總了以下三類最常見的API漏洞:

1.Broken Object Level Authorization (BOLA)

BOLA的通俗定義是對對象訪問請求的驗(yàn)證不充分,它允許攻擊者通過重用訪問令牌來執(zhí)行未經(jīng)授權(quán)的操作。Peloton事件是最近諸多BOLA利用中比較有名的一個(gè)案例,攻擊者可以查看包括標(biāo)有私人事件在內(nèi)的,幾乎所有用戶的個(gè)人資料。此類攻擊可能影響到從開發(fā)到運(yùn)營,再到營銷和公共關(guān)系的每個(gè)業(yè)務(wù)組。

2.無效的用戶身份驗(yàn)證

此類漏洞的準(zhǔn)確定義是“身份驗(yàn)證機(jī)制中的實(shí)施缺陷”,允許攻擊者冒充合法用戶。這里關(guān)聯(lián)兩種常見的漏洞利用類型:第一個(gè)是由自動(dòng)化機(jī)器人執(zhí)行的憑證填充。查找有用戶身份驗(yàn)證缺陷的API是自動(dòng)攻擊的理想目標(biāo)。此漏洞的更復(fù)雜用途是進(jìn)行偵察,以確定API的工作方式。例如我們輸入“a@a.com /”密碼的用戶名/密碼組合,應(yīng)用程序顯示“密碼無效”,那么攻擊者就會(huì)知道用戶名是有效的。攻擊者將使用此數(shù)據(jù)點(diǎn)來增加憑證填充(或其他類型的攻擊)成功的機(jī)會(huì)。

3.資產(chǎn)管理不當(dāng)

此API缺陷是環(huán)境隔離和管理不足的結(jié)果,允許攻擊者訪問安全性不足的API端點(diǎn)。在農(nóng)機(jī)企業(yè)約翰迪爾的安全事件中,可能就是由于開發(fā)人員API無需編輯即可訪問生產(chǎn)數(shù)據(jù),進(jìn)而暴露了約翰迪爾客戶的系統(tǒng)。屬于此類別的其他漏洞還包括未監(jiān)控開發(fā)API中的敏感數(shù)據(jù),以及讓已棄用的仍API處于在線或公開狀態(tài)。

目前API安全事件層出不窮,無論企業(yè)用戶使用的是API 優(yōu)先方法,還是剛剛開始由API 輔助的數(shù)字化轉(zhuǎn)型之旅,了解API存在的漏洞以及相關(guān)風(fēng)險(xiǎn)都是至關(guān)重要的。

【本文是51CTO專欄作者“安全牛”的原創(chuàng)文章,轉(zhuǎn)載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權(quán)】

戳這里,看該作者更多好文

 

責(zé)任編輯:趙寧寧 來源: 51CTO專欄
相關(guān)推薦

2023-08-06 00:05:02

2022-12-09 15:09:00

2020-12-18 10:04:52

API漏洞應(yīng)用程序編程接口

2023-08-17 12:36:46

2024-11-13 14:41:20

2010-07-30 16:06:41

2022-01-18 11:01:39

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2020-05-13 15:00:25

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2010-07-19 13:49:52

autoTelnet

2010-09-26 16:10:03

數(shù)據(jù)加密產(chǎn)品

2012-10-23 16:28:51

2010-06-12 16:41:59

網(wǎng)絡(luò)核心協(xié)議

2014-12-29 10:25:34

MEFNFVSDN

2023-07-26 17:13:38

2024-01-12 08:00:00

2020-07-01 17:25:28

Redis數(shù)據(jù)庫內(nèi)存

2023-06-07 17:04:48

集群Standalone

2018-04-24 09:00:00

開發(fā)自動(dòng)化軟件架構(gòu)

2012-03-26 10:10:56

云計(jì)算

2018-07-05 22:43:24

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 久久aⅴ乱码一区二区三区 91综合网 | 亚洲欧美一区二区在线观看 | 精品久久久久久久久久久 | 一级在线免费观看 | 日韩欧美精品在线 | 亚洲成人一级 | 亚洲精品乱码久久久久久按摩观 | 久久国产免费看 | 亚洲精品av在线 | 凹凸日日摸日日碰夜夜 | 一区二区三区精品视频 | 草草网| 国产精品久久99 | 久久精品 | 国产精品久久久久久久久久久久久久 | 国产美女黄色 | 99re在线 | 91视频进入 | 皇色视频在线 | 在线一区观看 | 国产激情在线 | 中文字幕精品一区久久久久 | 久久精品99 | 欧美一区二区三区在线观看 | 九九色九九 | 国产精品精品久久久 | 国产亚洲一区二区三区 | 亚洲国产高清在线 | av夜夜操| 精品久久久久久亚洲综合网 | 99视频网站 | 久精品久久 | 成人网视频 | 国产精品毛片av一区 | 日本福利一区 | 精品视频免费 | av在线天堂网 | 久久久男人的天堂 | 18性欧美 | av天天干 | 国产高清在线观看 |