<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    近66%的企業缺乏基本API安全策略

    VSole2021-12-14 10:13:26

    根據API安全服務提供商Salt Security的最新報告,近66%的企業缺乏基本 API 安全策略。這種安全能力差距尤其令人擔憂,因為隨著GraphQL等相對較新技術的采用,針對 API 的網絡攻擊正在增加。據了解,從 2020 年到 2021 年,GraphQL的采用率翻了一番,并且還在繼續加速。但是,圍繞 GraphQL 的安全意識仍然相對較低,GraphQL API可能會產生難以評估的安全風險。

    Salt Security研究部門還在大型企業金融技術平臺中發現了一個新的GraphQL API 授權漏洞,該漏洞可能出現在嵌套 API 查詢中。據了解,該平臺以基于 API 的移動應用程序和 SaaS 形式向中小型企業和商業品牌提供金融服務,其技術堆棧使用 GraphQL 來支持使用移動應用程序的客戶活動,同時,它還利用第三方 API 來檢索先前客戶交易的記錄。這個發現的漏洞使潛在攻擊者能夠操縱 API 調用,以竊取數據并發起未經授權的交易。

    此外,研究人員發現一些 API 調用能夠訪問不需要身份驗證的 API 端點,從而使攻擊者能夠輸入任何交易標識符并獲取以前的金融交易數據記錄。如今,因為使用 GraphQL 的開發人員數量正在增加,同時,由于GraphQL API 獨特的靈活性和結構而難以保護,使得GraphQL 的漏洞問題日益凸顯,企業需要采取相關措施以應對這一問題。

    apigraphql
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    API安全的盲點:GraphQL
    2023-02-24 14:35:55
    GraphQL更靈活、可擴展,更易于開發人員使用,但這同時也給攻擊者打開了一扇窗戶。
    自2020年6月以來,Acunetix支持日益流行的API查詢語言– GraphQL。為此,您將首先創建一個故意易受攻擊的API及其GraphQL定義,然后使用Acunetix對其進行掃描,消除使用Acunetix發現的嚴重漏洞,并確認已消除了這些漏洞。階段1:設置測試環境 為了能夠進行此練習,在測試之前必須準備一個測試環境。在本練習中,我們將Windows操作系統與開源軟件一起使用。
    這種安全能力差距令人擔憂,因為隨著新技術的采用,針對 API 的攻擊正在增加。
    本文將分享國外一位白帽子對于多重身份驗證功能實施滲透測試時的一些經驗,希望能對你有所啟發。
    從報告信息來看,國內外已有不少企業已啟動API安全保護計劃。這是好事,意味著一些企業已逐漸意識到API安全的重要性并開始進行針對性防護。企業通過對API在發布前和發布后進行安全測試,能夠提前識別API存在的安全缺陷,避免有安全缺陷的API暴露在互聯網而被惡意攻擊或利用,為企業整體API安全策略奠定基礎。這是API安全問題與其它安全問題最大的不同點。
    CrackQL是一款功能強大的圖形化密碼爆破和模糊測試工具,在該工具的幫助下,廣大研究人員可以針對密碼安全和應用程序安全進行滲透測試。
    否則,就會在網絡犯罪分子和其他威脅面前失去優勢。Red Hat公司在其發布的《2023年全球科技展望》調查報告中指出,安全是IT融資的首要任務。Haff指出,安全也成為了數字化轉型的首要任務。此項調查還調查了IT運營自動化的優先事項,Haff指出,這一類別通常由配置管理等事項主導。
    必修漏洞,就是必須修復、不可拖延的高危漏洞。
    措施API響應僅返回滿足請求所需的數據,具體來說就是API進行的數據庫查詢應僅獲取相關記錄和字段。措施API應僅公開HTTPS端點。攻擊者在利用API漏洞實施網絡攻擊之前,可能會花費數天時間進行偵察。企業應部署全面的API流量日志記錄和監控,以便在造成損害之前發現并阻止攻擊。對于高度分布式的API基礎設施來說,傳統的基于邊界的安全方法不足以阻止攻擊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类