无码人妻A片一区二区三区_18禁裸乳无遮挡啪啪无码免费_91精品亚?影视在线?看_人人妻人人爽人人澡AV_国产精品人妻一区二区三区四区_午夜免费影视

中培偉業(yè)IT資訊頻道
您現(xiàn)在的位置:首頁(yè) > IT資訊 > 精選文章 > 正確獲得身份驗(yàn)證,確保API安全

正確獲得身份驗(yàn)證,確保API安全

2020-07-29 16:59:57 | 來(lái)源:中培企業(yè)IT培訓(xùn)網(wǎng)

到去年末,移動(dòng)互聯(lián)網(wǎng)的使用量已超過(guò)臺(tái)式機(jī)的使用量。無(wú)論是移動(dòng)消費(fèi)者,移動(dòng)工作人員還是移動(dòng)服務(wù),許多業(yè)務(wù)交易的一部分都在移動(dòng)中完成。旅途中的信任始于身份驗(yàn)證,但不僅僅是用戶ID和密碼。你真的說(shuō)你是誰(shuí)嗎?您可以信任要使用的服務(wù)嗎?您可以信任用于訪問(wèn)該服務(wù)的應(yīng)用程序嗎?您的裝置安全嗎?當(dāng)您在旅途中時(shí),零信任意味著參與鏈中的每個(gè)環(huán)節(jié),無(wú)論是人員,軟件還是硬件,都必須經(jīng)過(guò)身份驗(yàn)證。

  移動(dòng)流量就是API流量

我們?cè)絹?lái)越多的活動(dòng)和信息正在移動(dòng)設(shè)備上存儲(chǔ)和執(zhí)行。黑客當(dāng)然不會(huì)錯(cuò)過(guò)這一趨勢(shì)。來(lái)自2019年的報(bào)告中指出,一系列犯罪和有針對(duì)性的攻擊者團(tuán)體正在增加對(duì)移動(dòng)平臺(tái)的攻擊,而移動(dòng)安全成熟度水平則落后于傳統(tǒng)平臺(tái),導(dǎo)致攻擊者在受感染的移動(dòng)設(shè)備上的停留時(shí)間延長(zhǎng)。

同時(shí),過(guò)去五年來(lái),互聯(lián)網(wǎng)上的API流量激增。2014年,通過(guò)其安全CDN的流量中有47%是API數(shù)據(jù)包,而在2018年,這些API數(shù)據(jù)包已增長(zhǎng)到83安全流量的百分比。

在傳統(tǒng)的基于瀏覽器的應(yīng)用程序中,數(shù)據(jù)處理是在服務(wù)器端進(jìn)行的,結(jié)果網(wǎng)頁(yè)顯示的狀態(tài)或結(jié)構(gòu)化數(shù)據(jù)很少存儲(chǔ)在瀏覽器中。

相比之下,移動(dòng)應(yīng)用程序使用API來(lái)發(fā)送和接收數(shù)據(jù),而該應(yīng)用程序則管理UI并維護(hù)狀態(tài)和設(shè)備上的更多數(shù)據(jù)。

認(rèn)識(shí)到API在現(xiàn)代應(yīng)用程序體系結(jié)構(gòu)中的使用不斷增長(zhǎng),OWASP發(fā)起了API安全項(xiàng)目并于2019年發(fā)布了OWASP Top 10:

· API1:損壞的對(duì)象級(jí)別授權(quán)

· API2:身份驗(yàn)證失敗

· API3:數(shù)據(jù)暴露過(guò)多

· API4:缺乏資源和速率限制

· API5:損壞的功能級(jí)別授權(quán)

· API6:批量分配

· API7:安全性配置錯(cuò)誤

· API8:注射

· API9:資產(chǎn)管理不當(dāng)

API會(huì)公開(kāi)敏感數(shù)據(jù)和關(guān)鍵業(yè)務(wù)功能,因此,身份驗(yàn)證和授權(quán)自然會(huì)在十大風(fēng)險(xiǎn)中扮演重要角色。請(qǐng)仔細(xì)注意,如果只有經(jīng)過(guò)身份驗(yàn)證的用戶的經(jīng)過(guò)身份驗(yàn)證的應(yīng)用程序有權(quán)進(jìn)行API調(diào)用,那么其他API安全漏洞也將受到保護(hù),以防止被利用。

  上下文中的身份驗(yàn)證

人們常常認(rèn)為認(rèn)證只是用戶認(rèn)證。如果是這種情況,那么黑客將努力收集用戶憑證,接管帳戶并滲透后端服務(wù),并從任何設(shè)備或機(jī)器人隨意調(diào)用API。

在2018年的八個(gè)月中,檢測(cè)到27985920324次憑據(jù)濫用嘗試。

完全依靠用戶憑證顯然是一個(gè)壞主意。還可以考慮許多其他指標(biāo):進(jìn)行API調(diào)用的應(yīng)用程序的身份,設(shè)備的時(shí)間和位置,以前的API調(diào)用的順序,驗(yàn)證碼,人類行為感知,生物特征等等。

這些因素中的一些因素會(huì)限制隱私權(quán),而其他因素可能會(huì)給用戶帶來(lái)極大的不便。沒(méi)有一個(gè)因素是足夠的,但是對(duì)API調(diào)用周圍的更多上下文進(jìn)行身份驗(yàn)證將導(dǎo)致更具彈性的身份驗(yàn)證。

  應(yīng)用程序身份驗(yàn)證作為關(guān)鍵上下文指示器

對(duì)正在調(diào)用的用戶進(jìn)行身份驗(yàn)證很重要,但是了解并信任正在調(diào)用的應(yīng)用程序,甚至知道它是真實(shí)的應(yīng)用程序而不是機(jī)器人,也是一個(gè)重要的上下文指示。

如果您可以確保調(diào)用的應(yīng)用程序是真實(shí)的,沒(méi)有被篡改并在安全的環(huán)境中運(yùn)行,那么您已將API調(diào)用的有效負(fù)載和序列限制為有效應(yīng)用程序的API和有效載荷,以及使用被盜的外部bot攻擊用戶憑據(jù)已關(guān)閉。

不幸的是,API密鑰是用于將應(yīng)用識(shí)別為正版的常見(jiàn)做法。API密鑰太容易被盜,一旦被盜,它們就可以在應(yīng)用程序外部輕松使用,以任何順序?qū)θ魏螖?shù)據(jù)進(jìn)行API調(diào)用。

  應(yīng)用程序證明-更智能的API密鑰

即使API密鑰是安全的,它們也無(wú)法防止應(yīng)用程序被篡改,也無(wú)法評(píng)估運(yùn)行時(shí)環(huán)境的安全性。應(yīng)用程序身份驗(yàn)證需要擴(kuò)展到靜態(tài)標(biāo)識(shí)之外,并且必須不斷評(píng)估應(yīng)用程序的完整性。

當(dāng)應(yīng)用程序身份驗(yàn)證更加全面和動(dòng)態(tài)時(shí),通常稱為“軟件證明”,或在這種情況下稱為“移動(dòng)應(yīng)用程序證明”。例如,在2019年,宣布了新的PCI安全標(biāo)準(zhǔn),用于在商用現(xiàn)貨設(shè)備上基于軟件的PIN輸入,該標(biāo)準(zhǔn)支持在付款時(shí)將客戶PIN輸入到電話或平板電腦等商業(yè)設(shè)備中卡是通過(guò)小型安全設(shè)備處理的。使用軟件證明檢查,而不是依賴于靜態(tài)身份驗(yàn)證數(shù)據(jù)。

尋找證明變得更加普遍,尤其是在移動(dòng)環(huán)境中,以確保客戶端應(yīng)用程序的真實(shí)性。

  采取行動(dòng)

就像陳詞濫調(diào)一樣,一條鏈的強(qiáng)度與其最弱的鏈接一樣強(qiáng),因此每個(gè)鏈接都應(yīng)經(jīng)過(guò)正確的身份驗(yàn)證。這反映在越來(lái)越多的尋求更多上下文因素的推動(dòng)中,而不僅僅是基本的ID和密碼憑據(jù)。為了確保API安全,必須增強(qiáng)應(yīng)用程序身份驗(yàn)證技術(shù)。像PCI SPOC規(guī)范一樣,軟件認(rèn)證將日益成為零信任API安全的要求。

以上就是關(guān)于正確獲得身份驗(yàn)證,確保API安全的全部?jī)?nèi)容,想了解更多關(guān)于API安全的信息,請(qǐng)繼續(xù)關(guān)注中培偉業(yè)。

標(biāo)簽: API安全 身份驗(yàn)證

相關(guān)閱讀

主站蜘蛛池模板: 国产αv视频 | 亚洲区视频 | 99视频精品视频高清免费 | 美丽人妻被按摩中出中文字幕 | 日韩影院中文字幕 | 欧美粗暴jizz性欧美20 | 国产欧美在线 | 国产在线,色五月 | 色姑娘天天操 | 日韩欧美在线综合网另类 | 色综合色欲色综合色综合色综合r | 日本一区二区在线高清观看 | ipx570希岛爱理中文字幕 | 总裁和秘书办公室激情h | 日本一道高清国产 | 欧美第一页草草影院 | 欧美精品一区二区少妇免费A片 | 国产成人无码牲交免费视频 | 国产精品日本一区二区在线看麻豆 | 日本大片一区二区 | 国产精品久久久久久久久久黑人 | 国产精品成人久久久久久久 | yw193.com尤物在线 | 午夜视频a | 亚洲精品乱码久久久久蜜桃 | 色婷婷五月综合亚洲小说 | 国产AV无码专区亚洲版 | 玩弄放荡人妻少妇系列视频 | 国产日韩a | 午夜福利一区二区三区在线观看 | 夜夜爽WWW | 免费视频在线视频观看1 | 无码h肉动漫在线观看 | 123区在线 | 欧美日韩一区二区高清 | 日日夜操| 人人妻人人澡人人爽欧美精品 | 天天操天天要 | 无码专区WWW无码专区网网站 | 久久精品久久99 | 欧美亚洲国语精品一区二区 |