现代应用程序由连接移动应用、合作伙伴集成、内部微服务和第三方服务的API构建而成。这种架构使开发速度大幅提升,但也造就了一个传统Web应用防火墙从未被设计用来完全洞察的攻击面,尤其是那些从未在中央网关注册的API。
找到你看不见就无法保护的东西
影子API和「僵尸」API——为已被遗忘的项目创建的未记录端点,或在所谓退役后仍在运行的旧版本——始终是最常被利用的入口之一,因为它们几乎得不到对活跃维护服务所投入的监控或补丁关注。能够盘点每一个实际接收流量的API(而不仅仅是注册表中记录的API)的自动化发现机制,是任何真正安全计划的先决条件。
除发现之外,授权逻辑最值得深入审查:对象级授权失效——即经过身份验证的用户仅通过修改请求中的标识符就能访问另一用户的数据——仍是生产环境中最常见、危害也最大的API漏洞之一。
贾万信息技术集团(JIG)帮助企业从可见性入手构建API安全计划,进而叠加身份验证、速率限制和持续测试。
