gmnon.cn-疯狂蹂躏欧美一区二区精品,欧美精品久久久久a,高清在线视频日韩欧美,日韩免费av一区二区

站長資訊網(wǎng)
最全最豐富的資訊網(wǎng)站

Bot自動化攻擊已成為API的主要威脅

API是連接現(xiàn)代應用程序的基石,越來越多的企業(yè)意識到API的重要性,其數(shù)量迎來爆發(fā)式增長,但API面臨的安全威脅卻比API調(diào)用增長更加迅猛。Salt Security于今年2月發(fā)布的報告顯示,2022年有91%的公司存在與API相關的安全問題,80%的組織認為他們的安全工具不能有效地防止API攻擊。

為了強調(diào)API安全的重要性,OWASP在2019年首次提出了API Security Top 10,并于2023年發(fā)布了API Security Top 10的內(nèi)容更新。此次更新內(nèi)容專門增加了“API缺少對自動化威脅的防護”內(nèi)容,這說明在實際應用中,很多企業(yè)API缺乏對自動化攻擊的防護措施。

Cequence Security在最新發(fā)布的2022年度API安全報告中也指出,API已成為主要攻擊媒介,而自動化攻擊則是API安全的主要威脅。

事實上,隨著人工智能、機器學習等技術的發(fā)展,Bot自動化攻擊手段變得越來越普遍和復雜。Bot自動化攻擊可以快速、準確地掃描API漏洞或?qū)PI發(fā)起攻擊,對系統(tǒng)造成嚴重威脅。

那么,究竟什么是針對API的Bot自動化攻擊?這種攻擊是如何發(fā)生的,以及為什么會變得越來越普遍?

什么是針對API的Bot自動化攻擊?

所謂Bot,是Robot(機器人)的簡稱,一般指無形的虛擬機器人,也可以看作是自動完成某項任務的智能軟件。它可以通過工具腳本、爬蟲程序或模擬器等非人工手動操作,在互聯(lián)網(wǎng)上對 Web網(wǎng)站、APP應用、API接口進行自動化程序的訪問。

Bot自動化攻擊 (Bot Attack),是指通過工具或者腳本等程序,對應用系統(tǒng)進行的攻擊或探測,它不僅僅是一種自動化的應用漏洞利用的攻擊行為,更多是利用業(yè)務邏輯漏洞的威脅行為,甚至是模擬合法業(yè)務操作,躲避現(xiàn)有安全防護手段的自動化威脅行為。

因此,攻擊者可以通過完全合法有效的API調(diào)用實現(xiàn)Bot自動化攻擊,操縱、欺詐或破壞API,以達到獲取核心系統(tǒng)權(quán)限、竊取敏感信息、植入惡意軟件、發(fā)起DoS攻擊等目的。

當利用這些Bot自動化程序?qū)iT攻擊API時,或者當攻擊者利用Bot來增加API攻擊的規(guī)模、影響和復雜性時,這就是針對API的Bot自動化攻擊。

為什么這類攻擊越來越多?

多年來Bot自動化程序一直被用于網(wǎng)絡攻擊,但是為什么當它被用于API攻擊時會引起如此高的關注呢?這是由于API的廣泛使用和鏈接為惡意攻擊者提供了廣闊的攻擊面,一旦成功攻擊API,就能獲取大量企業(yè)核心業(yè)務邏輯和敏感數(shù)據(jù)。

API更容易被攻擊

與針對Web應用程序的Bot自動化攻擊相比,針對API的Bot自動化攻擊更容易且更具成本效益。

API的保護程度通常不及網(wǎng)站和移動應用程序。有業(yè)內(nèi)人士認為,如今的API安全性就如同應用程序安全性在2009年的發(fā)展水平。一旦攻擊者分解了一個Web應用程序并弄清楚了它的通信方式,他們就可以可以使用和Web API相同基礎結(jié)構(gòu)的攻擊機制。

同時,攻擊者可以隨時租用價格低廉的Bot、僵尸網(wǎng)絡等攻擊工具,不需要太多資源或深厚的技術知識就可以發(fā)起針對API的Bot自動化攻擊。

而API更加匿名,API請求不經(jīng)過瀏覽器或原生應用程序代理的傳統(tǒng)路徑,它們充當可以訪問資源和功能的直接管道,這使得API成為攻擊者有利可圖的目標。

影子API、僵尸API

影子API是目前API安全中最為突出的問題,由于API的使用率激增,企業(yè)往往無法全部跟蹤管理,因此一些API無法及時進行維護更新,就會成為被攻擊者公開利用的漏洞。

與影子API類似,僵尸API對組織來說也是一個巨大的安全風險,通常指的是舊的、很少使用的API版本。由于僵尸API很少得到安全團隊的注意,所以也給了犯罪分子惡意利用的可乘之機。

根據(jù)Cequence Security最新發(fā)布的2022年度API安全報告顯示,2022年影子API激增900%,近七成(68%)的受訪企業(yè)暴露了影子API,凸顯了API可見性的缺乏。僅在2022年下半年,就有約450億次搜索影子API的嘗試,比2022年上半年的50億次嘗試增加了900%。

當攻擊者利用Bot自動化工具來映射企業(yè)的IT架構(gòu),并窺探影子API、僵尸API時,整個攻擊過程會變得更加快速、簡單和敏捷。

API業(yè)務邏輯缺陷

開發(fā)人員傾向于使用通用規(guī)則集,并將API保留為默認配置,而不考慮業(yè)務邏輯,這會產(chǎn)生業(yè)務邏輯缺陷。

即便提前通過安全設計審查預防API業(yè)務邏輯缺陷,隨著API承載的邏輯越來越復雜,API不可避免的存在著可以被利用的Bug或邏輯缺陷,而且每一個 API 都不同,產(chǎn)生的漏洞邏輯也是獨一無二。

許多掃描工具都依賴于已知規(guī)則和行為識別風險,這種方法很難檢測或阻止攻擊者利用每個API中獨特的業(yè)務邏輯缺陷來進行的攻擊。利用Bot自動化工具,攻擊者可以基于這些漏洞造成嚴重破壞,同時通過看似合法的API請求逃避檢測。

Bot自動化程序大幅提升攻擊效率

相比人工,Bot自動化程序有著難以匹敵的速度。攻擊者可以利用Bot自動化程序,在未經(jīng)身份驗證的情況下向端點發(fā)送大量API請求,暴力破解并快速填充憑證,在短時間內(nèi)收集大量數(shù)據(jù)。

Bot自動化攻擊還可以被攻擊者用來分散安全團隊的注意力。例如,攻擊者可能會利用僵尸網(wǎng)絡觸發(fā)數(shù)千個安全警報,以誤導安全團隊跟進。

Bot自動化攻擊更加隱蔽

API具備開放性的特點,攻擊者可以和正常用戶一樣來調(diào)用API,導致攻擊者的流量隱藏在正常用戶的流量里面,其攻擊行為會更加隱蔽、更難發(fā)現(xiàn)。

事實上,Bot自動化工具被用于API攻擊,也是因為它非常隱蔽且能避免被高級的安全工具檢測到。攻擊者往往會利用大量的、低成本的Bot自動化工具,偽裝成正常的請求流量,繞過傳統(tǒng)安全策略對敏感數(shù)據(jù)進行低頻慢速的爬取。這些Bot自動化程序能夠在沒有人干預的情況下,根據(jù)編程規(guī)則和時間推移學習,隨時隨地做出決策。

傳統(tǒng)安全方案失效

當利用Bot通過合法帳戶進行API攻擊時,傳統(tǒng)WAF和API網(wǎng)關安全方案卻日益疲軟。

此類攻擊多以合法身份登錄、模擬正常操作、以多源低頻請求為主,而傳統(tǒng)WAF安全主要基于攻擊特征與行為規(guī)則實行被動式防御,在和真人操作幾乎無異的Bot攻擊行為面前已逐漸失效;同樣,提供身份認證、權(quán)限管控、速率限制、請求內(nèi)容校驗等安全機制的傳統(tǒng)API網(wǎng)關,在遇到此類情況時幾乎無用武之地。

同時,傳統(tǒng)WAF和API網(wǎng)關安全方案的部署與維護成本過高,這些方案并不是專門為保護API設計的,在阻止API的Bot自動化攻擊方面效果更差。

如何保護API免受Bot自動化攻擊?

毫無疑問,2023年惡意Bot、高級Bot自動化威脅工具將立足效率高、影響力大,防護薄弱API的發(fā)展趨勢將愈加明顯。

瑞數(shù)信息認為,以下4種方式可以有效保護API免受Bot自動化攻擊:

API資產(chǎn)管理

引入API資產(chǎn)管理,借用API安全工具通過對訪問流量進行分析,自動發(fā)現(xiàn)流量中的API接口,對API接口進行自動識別、梳理和分組。同時,從API網(wǎng)關上獲取API注冊數(shù)據(jù),與API資產(chǎn)進行對比,從而發(fā)現(xiàn)未知API接口。

API攻擊防護

綜合利用AI、大數(shù)據(jù)、威脅情報等技術,持續(xù)監(jiān)控并分析流量行為,有效檢測威脅攻擊,對API安全攻擊進行實時防護。同時,對API請求參數(shù)進行合規(guī)管控,對不符合規(guī)范的請求參數(shù)實時管控。

敏感數(shù)據(jù)管控

對API傳輸中的敏感數(shù)據(jù)進行識別和過濾,并對敏感數(shù)據(jù)進行脫敏或者實時攔截,規(guī)避數(shù)據(jù)安全風險。

訪問行為管控

建立多維度訪問基線和API威脅建模,對API接口的訪問行為進行監(jiān)控和分析。一方面,監(jiān)控基線偏離狀況,針對高頻情況等進行防護,防止高頻情況等造成的API性能瓶頸;另一方面,高效識別異常訪問行為,避免惡意訪問造成的業(yè)務損失。同時,從API網(wǎng)關上獲取API認證和鑒權(quán)數(shù)據(jù),防止未授權(quán)的API調(diào)用,保障API接口只能被合法用戶訪問。

目前,國內(nèi)針對API防護已經(jīng)有了完善的創(chuàng)新安全方案。瑞數(shù)信息作為中國動態(tài)安全技術的創(chuàng)新者和Bots自動化攻擊防御領域的專業(yè)廠商,推出的“瑞數(shù)API安全管控平臺”覆蓋了API安全防護管理全生命周期,可以有效應對包括Bot自動化攻擊在內(nèi)的API安全威脅。

“瑞數(shù)API安全管控平臺”作為國內(nèi)首批通過中國信通院“云原生API安全能力”評估的API安全產(chǎn)品,已廣泛應用于金融、快消、零售、運營商、能源等多個行業(yè),為企業(yè)實現(xiàn)API安全管控和數(shù)據(jù)安全提供有力支持。

申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機遇!

贊(0)
分享到: 更多 (0)
網(wǎng)站地圖   滬ICP備18035694號-2    滬公網(wǎng)安備31011702889846號
gmnon.cn-疯狂蹂躏欧美一区二区精品,欧美精品久久久久a,高清在线视频日韩欧美,日韩免费av一区二区
免费国产黄色网址| 精品嫩模一区二区三区| 男女av免费观看| 每日在线更新av| 成人黄色片视频| 无码内射中文字幕岛国片| 国产免费人做人爱午夜视频| 黄色av免费在线播放| 天天综合网日韩| 午夜啪啪小视频| 日韩a一级欧美一级| 中文字幕av导航| cao在线观看| 亚洲精品怡红院| 亚洲午夜激情影院| 超级碰在线观看| 丰满人妻中伦妇伦精品app| 国产自偷自偷免费一区| 中文字幕亚洲影院| 性一交一乱一伧国产女士spa| 亚洲一区二区三区av无码| 国产免费毛卡片| 五月天视频在线观看| 国产乱人伦精品一区二区三区| 人体内射精一区二区三区| 欧美少妇性生活视频| 在线观看日本www| 欧美精品久久久久久久免费| 欧美一区二区三区爽大粗免费| 亚洲 欧美 日韩系列| 在线观看18视频网站| 国产精品沙发午睡系列| 免费黄频在线观看| 欧美丰满熟妇bbbbbb百度| aaa一级黄色片| 大伊香蕉精品视频在线| 亚洲免费999| 可以在线看的av网站| 在线播放av中文字幕| 92看片淫黄大片一级| 亚洲国产一二三精品无码| 看欧美ab黄色大片视频免费| 亚洲国产精品无码观看久久| 亚洲va在线va天堂va偷拍| 国产三区在线视频| 18黄暴禁片在线观看| 色天使在线观看| 爱福利视频一区二区| 国产情侣第一页| 国产三级中文字幕| 日本不卡一区二区在线观看| 北条麻妃在线视频观看| 日本国产中文字幕| 亚洲天堂av一区二区三区| 日日躁夜夜躁aaaabbbb| aaaaaa亚洲| 亚洲 欧美 日韩 国产综合 在线| 日韩中文在线字幕| 欧美一级视频在线| 在线观看av日韩| 亚洲人成色77777| 成年人免费在线播放| 亚洲国产成人精品无码区99| 国产成人三级视频| 日本一级淫片演员| 欧美国产在线一区| 久久婷婷中文字幕| 91视频福利网| 免费观看黄色大片| 国产内射老熟女aaaa| 蜜桃视频一区二区在线观看| 强开小嫩苞一区二区三区网站 | 欧美激情第一区| 国产原创精品在线| 97超碰人人看| 艳母动漫在线观看| 日韩专区第三页| 黄色激情在线视频| 免费观看美女裸体网站| 国内自拍在线观看| 不卡av免费在线| 国内自拍第二页| 一级全黄肉体裸体全过程| 久久久国产精华液999999| 亚洲精品20p| 偷拍盗摄高潮叫床对白清晰| 美女黄色片网站| 99久久免费观看| 丰满少妇被猛烈进入高清播放| 一区二区传媒有限公司| 国产成人久久婷婷精品流白浆| 黄色三级视频片| 麻豆传媒网站在线观看| 女人被男人躁得好爽免费视频| 中国丰满熟妇xxxx性| 国产又黄又猛视频| 爽爽爽在线观看| 天天想你在线观看完整版电影免费 | 玩弄中年熟妇正在播放| 黄色免费观看视频网站| 精品久久久久久久无码| 日韩精品福利片午夜免费观看| 欧美人与动牲交xxxxbbbb| 天堂8在线天堂资源bt| 国产精品视频黄色| 黄色一级片网址| 成年人免费在线播放| 日本一二三四区视频| 久久久久久久久久久视频| 午夜av中文字幕| 日本阿v视频在线观看| 日本三区在线观看| 亚洲五月激情网| 免费日韩视频在线观看| 免费看日b视频| 久久久久国产一区| 日韩视频 中文字幕| 簧片在线免费看| 亚洲熟妇国产熟妇肥婆| 亚洲热在线视频| av观看免费在线| www.av毛片| 永久免费看av| 一级黄色片国产| 久草在在线视频| 男人添女荫道口喷水视频| 手机免费看av网站| 噜噜噜久久亚洲精品国产品麻豆 | 女人天堂av手机在线| 黄色www在线观看| 虎白女粉嫩尤物福利视频| 日韩xxxx视频| 欧洲金发美女大战黑人| 欧美日韩精品区别| 国产精品专区在线| 亚洲国产一二三精品无码| 亚洲涩涩在线观看| 国产aaaaa毛片| 国产精品无码av无码| 怡红院av亚洲一区二区三区h| 久久久99精品视频| 91手机视频在线| 欧美大片久久久| 天天操天天爽天天射| 99色精品视频| 哪个网站能看毛片| 国产偷人视频免费| 波多野结衣家庭教师在线播放| 国产精品久久国产| a级免费在线观看| 成人在线播放网址| 黄色三级中文字幕| 国产成人在线小视频| 欧美另类videosbestsex日本| 六月婷婷激情网| 男人草女人视频| 人人干视频在线| 丰满少妇被猛烈进入高清播放| 欧美成人黑人猛交| 加勒比成人在线| 欧洲精品一区二区三区久久| 国产片侵犯亲女视频播放| 日本精品久久久久久久久久| 久久精品国产精品亚洲色婷婷| 无码精品a∨在线观看中文| 精品99在线视频| www.亚洲自拍| 亚洲天堂网站在线| 妞干网这里只有精品| 日本中文字幕在线视频观看| 日韩精品视频一区二区在线观看| 无码内射中文字幕岛国片| 激情文学亚洲色图| 日韩黄色片在线| www.xxx亚洲| 女女百合国产免费网站| 黄色一级视频片| 最新中文字幕2018| 亚洲免费视频播放| 中国丰满人妻videoshd| www.污网站| 波多野结衣家庭教师在线播放| 男人的天堂最新网址| 丁香花在线影院观看在线播放| 日韩精品一区二区三区不卡| 精品少妇人妻av一区二区| www.日本在线视频| 日本美女高潮视频| 国产xxxx振车| 天天干天天av| 国产91xxx| 爽爽爽在线观看| 国内外免费激情视频| 成人高清dvd| 狠狠操狠狠干视频| 91视频 -- 69xx| 男人天堂成人网| 色天使在线观看| 中文字幕乱码人妻综合二区三区 | 免费在线观看亚洲视频|