接口敏感數據被竊取

通常在 B 端產品中,會對某些 API 返回的部分字段數據進行脫敏,比如手機號,郵箱等,以保證用戶的信息隱私。

盡管 API 層面對敏感數據做了脫敏處理,但敏感數據如果未進行加密處理,或加密的強度不夠,或者沒有安全的存儲加密數據,以至于攻擊者仍然能夠獲得敏感信息,進而攻擊者可能利用此漏洞對客戶端,或服務器發送特殊構造的數據,發出攻擊,從而了解后臺數據庫表等信息,對系統安全構成威脅。這也就是接口敏感數據被竊取了。

注:某單位在某省攻防演練,一下扣到負幾千分的原因,您找到了嗎?需要防護改進,請聯系三沐,必須給你安排的明明白白。

XSS 攻擊

深究起來,XSS 攻擊更多偏向于前端這一層,但是對于一個能夠提供充分安全保障的系統來說,API 的對于參數的安全校驗也是非常重要的一環,對于系統來說,應該確保核心 API 的業務對于所有的入參都應該是安全,可信且經過校驗之后才能進行數據存儲的。這樣可以從源頭上保障 XSS 攻擊影響的范圍進一步縮小。

系統層面的安全防護解決措施

在系統架構設計之初,系統安全一定是一個重要的考量因素被納入到架構設計規劃中,系統安全關乎著既關乎公司的生存,也關乎產品的盈利,更進一步說,更關乎著法律法規對公司的監管合規性依據。下圖所示,為一個通用的微服務業務架構圖。

從實踐經驗來看,安全在一個系統的架構設計中占據著舉足輕重的地位,從上圖來看,可以說,安全考慮在架構設計的每一環都有著落地的目標,拆開來看,具體如下所述。

前端安全

涉及到前端安全的技術,比如:

· 頁面表單的防重提交(功能上限制防刷的可能性);

· 接口請求前關鍵參數的校驗,脫敏,XSS 不安全字符的自動識別;

· 使用參數加密,Base64 處理,禁止明文傳輸;

系統級防火墻

防火墻本身具有較強的抗攻擊能力,它是提供信息安全服務、實現網絡和信息安全的基礎設施之一。

防火墻對于一個互聯網公司的重要意義毋庸置疑,尤其是金融類,銀行類等 B 端產品,防火墻的作用可以說是不可替代的,盡管這個技術已經不是什么新鮮的東西,但基本上所有的軟件公司在產品發布到線上環境之后,所有來自外部的請求,都會經過服務器廠商的防火墻,只有通過了防火墻這一層請求才能繼續往下進行。

關于防火墻的作用,這里簡單列舉如下:

·防止來自被保護區域外部的攻擊,保護易受攻擊的網絡服務資源和客戶資源;

·集中安全管理,通過集中的安全策略配置,以便統一管理和執行安全政策;

·防止信息外泄和屏蔽有害信息,執行安全檢查,嚴格控制進出網絡的數據,過濾和屏蔽有害信息,防止信息外泄;

·安全審計和告警,通過對網絡存取訪問進行監控審計,有效跟蹤各類網絡活動,及時發現問題和及時報警。

網關

關于網關,基本上所有的人都多少有一定的了解,網關在一個安全的系統架構設計中的作用,可以說是承上啟下,至關重要,大體來說,從安全的角度來講,主要體現在如下幾個方面:

屏蔽真實的API地址

拿 nginx 來說,如果后端的接口真實地址是:/API/v2/user/get/1,為了確保接口安全,屏蔽真實的地址,通過nginx 的反向代理之后,接口可能變成這樣:/platform/biz/API/v2/user/get/1。

負載均衡,均衡流量

從系統安全和系統可用性的角度講,為了確保系統的高可用性,通常應用服務集群部署,這樣可以避免單節點壓力過大而造成業務高峰時系統不可用,有了網關這一層,就可以通過網關的配置動態實現負載均衡,以達到均衡流量的效果,從而對系統過載形成防護。

攔截惡意請求,定向黑白名單

以 nginx 來說,提供了可編程式的配置,通過編寫腳本代碼,對經過 nginx 的請求進行監控,尤其是對于那些惡意刷接口的請求,可以很好的進行識別,甚至可以在 nginx 這一層對那些惡意請求的 IP,IP 段進行黑名單的設置,從而對后臺的服務進行第一層的安全防護。

限流

對一個系統來說,可用性已然成了系統是否穩定的考量因素的重要標準,當業務高峰期時,不管是外部的惡意請求,還是類似搶單這樣的瞬間大流量來說,為了保障系統的整體可用性,必要的限流措施也是確保系統安全的重要手段,而網關作為承載系統流量的入口,在網關這一層做一定的限流管控是很有必要的。

API 安全設計的常用解決方案

在討論了架構設計中的安全防護措施后,作為系統對外提供數據來源的核心后臺服務的 API 接口,關于 API 的安全考慮,許多開發者在設計過程中尚未引起足夠的重視。以下是小編分享的一個有趣現象:在過去的工作經歷中,甲方公司在項目驗收時,通常會對整個源碼進行安全審計,其中 API 接口的安全問題,如 XSS 攻擊、CSRF 攻擊和接口被刷的風險,常常是審計中最容易出問題的部分。

接下來,我們將探討針對這些問題以及日常開發中API 安全的一些規范性要求。

控制 API 的訪問邊界

在當前流行的微服務架構中,后臺 API 的訪問邊界必須規范:

嚴格規范 API 的使用類型

針對大平臺,如 PaaS 平臺,其由多個內部服務組成,這些服務之間的調用(如 Dubbo 或 HTTP 調用)需要規范:

API 敏感參數加密處理

對于登錄、獲取用戶信息等接口,需加密處理以防會話劫持:

API 請求 header 中混合特殊參數

前端請求時,在 header 中添加 token 等參數,進行統一校驗。更高級的安全可以混合定制化參數。

API 自身的防刷措施

即使有統一的防護措施,對核心業務 API 仍需額外防刷:

盡量對請求參數進行封裝

從安全角度,POST 請求比 GET 請求安全,建議當查詢參數超過5個時,封裝參數并使用 POST 請求。

API 參數校驗

雖然是基礎,但參數校驗是 API 安全的最后保障:

推薦閱讀

API是什么
API安全是什么
如何評估API 安全性
如何實施API 安全策略
7 大 REST API 安全威脅

熱門推薦
一個賬號試用1000+ API
助力AI無縫鏈接物理世界 · 無需多次注冊
3000+提示詞助力AI大模型
和專業工程師共享工作效率翻倍的秘密
返回頂部
上一篇
AI的突出問題:API安全
下一篇
2025年API安全趨勢前瞻:AI、無密碼身份與零信任的影響
国内精品久久久久影院日本,日本中文字幕视频,99久久精品99999久久,又粗又大又黄又硬又爽毛片
一区二区三区日韩精品视频| 另类小说图片综合网| 国产精品私人影院| 国产精品美女久久久久aⅴ| 制服.丝袜.亚洲.另类.中文| 亚洲成人av一区二区三区| 欧美一区二区三区免费| 在线免费av一区| 国产精品一区二区果冻传媒| 一区视频在线播放| 欧美一卡2卡3卡4卡| 日韩一区二区视频在线观看| 国产精品欧美极品| 国产伦精品一区二区三区在线观看 | 精品国产免费人成电影在线观看四季| 一区二区国产视频| 欧美性色综合网| 韩国女主播成人在线| 综合电影一区二区三区| 国产亚洲精品免费| 欧美大片免费久久精品三p| www.综合网.com| 成人在线综合网| 国产精品影视在线观看| 黄一区二区三区| 国产麻豆一精品一av一免费| 日韩国产在线一| 美女视频免费一区| 精品中文字幕一区二区小辣椒| 亚洲欧美视频在线观看| 专区另类欧美日韩| 精品福利二区三区| 国产精品一区在线观看你懂的| 欧美日韩高清一区| 久久久综合九色合综国产精品| 久久久噜噜噜久久中文字幕色伊伊| 色综合久久久久久久久| 亚洲成人免费看| 亚洲久本草在线中文字幕| 亚洲靠逼com| 国产成人在线观看| 欧美日韩一区二区三区在线| 久久久久久亚洲综合| 一区二区免费在线播放| 欧美在线你懂得| 日韩欧美二区三区| 日韩精品中午字幕| 综合久久国产九一剧情麻豆| 一区二区在线观看av| 三级不卡在线观看| 欧美亚洲动漫制服丝袜| 日本一区二区三区久久久久久久久不 | 亚洲视频免费看| 精品一区二区三区在线播放| 欧美色精品天天在线观看视频| 另类小说一区二区三区| 久久99久国产精品黄毛片色诱| 波多野结衣中文字幕一区| 免费精品视频在线| 欧美一区二区女人| 九九九精品视频| 精品美女在线播放| 成人免费黄色在线| 国产精品色哟哟网站| 91黄色免费版| 亚洲成在人线免费| 欧美日韩在线电影| 狠狠色丁香久久婷婷综| 亚洲国产精品激情在线观看| 国产盗摄女厕一区二区三区| 久久久国产精华| 欧美日韩国产综合视频在线观看 | 蜜乳av一区二区| 国产成人高清在线| 性感美女极品91精品| 在线观看一区二区视频| 美国毛片一区二区三区| 精品91自产拍在线观看一区| 一区二区三区四区在线免费观看| 日韩一区二区视频| 欧美日韩激情一区二区| 成人免费看视频| 久久99精品国产麻豆不卡| 欧美一区二区性放荡片| 欧美手机在线视频| eeuss国产一区二区三区| 亚洲精品乱码久久久久久日本蜜臀| 欧美少妇一区二区| 在线免费亚洲电影| 欧美一卡二卡三卡| 欧美性受xxxx| 午夜精彩视频在线观看不卡| 中文字幕一区二区三区视频| 国产精品乱码一区二区三区软件| 中文字幕亚洲一区二区va在线| 日本一区二区三区高清不卡| 99国产精品久久久| 欧美综合亚洲图片综合区| 91黄色免费网站| 日韩视频不卡中文| 国产日本欧美一区二区| 亚洲一区二区欧美日韩| 蜜臀久久久久久久| 99精品欧美一区二区三区小说 | 久久只精品国产| 亚洲天堂2014| 欧美大片拔萝卜| 精品少妇一区二区三区在线播放| 欧美—级在线免费片| 欧美不卡视频一区| 亚洲超丰满肉感bbw| 欧美狂野另类xxxxoooo| 国产日本欧洲亚洲| 欧美日高清视频| 精品亚洲欧美一区| 亚洲视频在线观看一区| 欧美日韩国产免费| 精品一二三四区| 26uuu色噜噜精品一区二区| 美女网站视频久久| 亚洲人123区| 国产亚洲欧洲997久久综合| 丁香激情综合五月| 蜜臀av性久久久久av蜜臀妖精| 国产三级精品三级在线专区| 91丨九色丨蝌蚪丨老版| 亚洲精品成人少妇| 综合av第一页| 国产精品视频你懂的| 日韩一区二区免费在线电影| 成人夜色视频网站在线观看| 免费久久精品视频| 久久精品国产第一区二区三区| 亚洲精品成a人| 一区二区激情小说| 一区二区不卡在线播放 | 国精产品一区一区三区mba视频 | 国产婷婷色一区二区三区在线| 欧美日韩精品一区二区天天拍小说| 国产成人激情av| 成人午夜激情影院| 国产精品一品二品| 国产精品伊人色| 国产精品综合一区二区三区| 国产精品一二三在| 欧美怡红院视频| 欧美mv日韩mv| 亚洲精品国久久99热| 日韩欧美不卡在线观看视频| 午夜电影一区二区三区| 午夜精品久久久久久久| 久久99国产精品久久99| 99v久久综合狠狠综合久久| 欧美日韩亚洲高清一区二区| 日韩免费视频一区| 麻豆久久久久久久| 欧美做爰猛烈大尺度电影无法无天| 日韩美女视频一区二区在线观看| 国产日韩欧美a| 国模大尺度一区二区三区| 欧美一级二级三级乱码| 免费的国产精品| 成人三级在线视频| 日韩欧美不卡一区| 蜜桃av一区二区在线观看| 亚洲成av人片一区二区三区| 日本韩国视频一区二区| 欧美性猛片xxxx免费看久爱| 欧美国产一区二区在线观看| 亚洲综合激情小说| 欧美性大战久久久久久久蜜臀| 国产午夜精品美女毛片视频| 一区二区三区在线观看网站| 久草中文综合在线| 欧美三级日韩三级国产三级| 日本亚洲最大的色成网站www| 欧美日韩午夜在线| 日韩三级在线观看| 国产91在线看| 日韩一级大片在线| 欧美一区二区在线免费观看| 日韩av电影免费观看高清完整版| 国产欧美久久久精品影院| 欧美绝品在线观看成人午夜影视| 成人免费福利片| 国产九色精品成人porny| 免费黄网站欧美| 日韩激情在线观看| 亚洲国产一区二区视频| 久久久精品人体av艺术| 亚洲欧洲日韩女同| 亚洲欧美日韩国产一区二区三区| 一区二区免费在线播放| 成人美女视频在线观看18| 国产高清成人在线| 国产成人综合亚洲91猫咪| 精品一区二区三区免费播放| 久久精品99国产精品| 成人精品国产一区二区4080| 日本女优在线视频一区二区|