API发展背景、安全挑战及理念是什么?

API发展背景、安全挑战及理念是什么?

最佳答案 匿名用户编辑于2025/04/10 16:11

API(Application Programming Interface,应用程序编程接口)是一组代码逻辑的抽象,它通过某一种 特定的函数关系对功能源码进行封装,使其成为可被外部系统集成和重复调用的组件。

API 可以实现代码共享、 提高系统兼容性和应用软件开发效率,具有很强的连接力,是代码开发过程中不同功能模块之间信息交换的重 要纽带。 模块化、面向对象和微服务等现代软件开发模式的广泛应用,将人与服务、设备与服务、服务与服务之间 的信息交互都加载到了 API 接口上。API 成为现代应用软件构建的关键方法。随着互联网、物联网、移动互联 网的发展,API 的应用场景从本地扩展到 WEB 应用、移动应用、云原生及 AI 等更广泛的应用领域,API 的使 用方法也从进程内部调用逐渐扩展到远程调用。在 SaaS 化和云服务市场进一步推进下,远程访问、远程办公 和云服务常态化,API 的应用持续外化。大量商业化的容器、微服务开始出现,开发者基于 API 构建应用、开 放能力和共享服务,形成了以 API 提供者和消费者为核心 API 经济市场。

然而,API 自身的安全缺陷,不安全的协议框架,开发缺陷和漏洞,都随着服务的广泛调用一览无余地暴 露到了互联网,这不仅使应用程序和 Web 应用面临严重的安全威胁,还因为大量 API 外部暴露,极大地增加 了业务系统和数据的暴露面,为非法分子提供了可乘之机。给企业网络和业务系统安全埋入了不同程度的安全 隐患。

早期 API 安全主要侧重于开发阶段 API 的安全性,典型方式是写入技术标准中的操作规范,如 OPEN API。它通过一致性的 API 描述来提高 API 可用性,同时也提出一些规范性的遵循措施来规避工程师经验缺少 和错误操作问题,避免个人身份等敏感信息的路径或查询参数主动暴露在客户端或服务器日志中。 随着全球的数字经济转型,企业东西向、南北向的连接需求进一步扩大,API 的暴露面、开发缺陷、漏洞 产生攻击面都随之扩大。随着 API 承载数据价值的进一步提升,外部的赏金猎人、自动化攻击工具、渗透攻击、 供应链攻击等针对 API 的复杂攻击日益加剧。API 的漏洞利用变得更加容易,API 面临的安全挑战也日益严峻。

(1)API 与应用软件一样拥有先天性缺陷和脆弱性风险 API 也是一类代码,跟源码一样拥有先天的缺陷和脆弱性。OWASP 作为应用软件安全研究的公益性组织, 2019 年首次提出 API 十大安全风险。API 面临的安全风险。其中,授权失效、身份验证失效、数据暴露问题是 严重级别最高的三类 API 风险。但 4 年之后,在 2023 年版的 API TOP10 风险报告中显示,API 授权失效、身 份验证失效等风险仍然高居不下。

在 NVD 漏洞库中以“API”为关键字进行检索,近 3 个月有 300 多条 API 直接相关的漏洞。这些漏洞被利 用后会导致中间人劫持、API 攻击、恶意代码入侵、隐私信息泄漏、远程代码执行(RCE)、勒索等严重的网 络安全事件。

(2)API 数量持续增长不断扩大企业的攻击面 今天所有应用软件、业务系统以及网络基础设施都是在 API 连接的基础上建立起来的。随着业务云化、远 程办公常态化,API 又成为企业网络、业务系统面向互联网访问的直接触点。内外部的 API 数量随着企业业务 的持续增加,都在快速增长。大量暴露在外的 API 成为黑客实施攻击重要的突破口;同时,系统内部的 API 也 为攻击者进一步横向渗透提供了重要渠道。API 天生的缺陷加上后天的暴露面,成为企业网络和业务系统最薄 弱的环节之一。

(3)API 访问通常要穿透网络边界 成为不被企业保护的资产 据国家 CNVD 漏洞共享平台分析:80% 以上的漏洞都属于可被利用来实施远程网络攻击的类型,而远程 访问攻击大多都与 API 接口的身份验证绕过、授权管理失效、数据出栈入栈的访问管理有关。然而,传统的访 问控制设备通常缺少针对 API 接口的安全策略,这使企业边界防护常常失效,API 成为不被企业保护的资产。 企业部系统也面临着唇亡齿寒的窘境。

(4)API 数据安全流通对企业数据安全合规提出了新挑战 为保障数据经济健康发展,国家发布了数据安全法和个人信息安全法,从数据全生命周期安全和个人隐私 信息安全方面提出了严格的合规性要求。随着数据要素和流转政策进一步开放,数据流转管控也被提上一个新 高度。特别是,国家“数据二十条”的发布,要求加强数据流转过程中的数据要素治理。API 作为数据共享和 交换的重要载体,承载了大量的敏感数据和个人隐私信息,肩负了数据安全流转的重任。API 数据安全流通的 要求对企业数据安全合规也提出了新的挑战。

(5)API 资产管理缺失 安全状态和安全风险不可见 API 不仅随着业务需求数量快速增长,还会随业务变化和软件更新动态变化。长期的业务调整和软件更新, 导致系统内部暗藏未关闭的过时 API、僵尸 API。由于 API 资产管理缺失,API 的健康状态、安全状态不可见, 这些遗忘的 API 缺少维护和更新,容易沦为黑客攻击利用的工具。API 资产管理的缺失与其内生的脆弱性以及 应用环境的复杂性耦合在一起,进一步增加了企业的安全风险。

数字化转型中,API 与互联网应用、移动应用、物联网应用、云计算应用息息相连,API 安全是企业业务 及应用系统安全的重要前提。

PI 风险不仅直接关系到用户数据、企业业务、应用系统安全,还直接影响到国家数据安全,导致企业违 法并被监管部门处罚,因此迅速引起了社会各组织机构的高度关注。目前,国内外的企业,从应用软件开发商 到安全厂商、第三方研究机构都开启了 API 安全理念的探索,涉及内生安全、攻击防护、访问管理、全生命周 期管理多个方面。代表性的 API 安全理念,包括:Forrester 认为解决 API 安全问题需要关注 API 全生命周期管理, 并从治理、发现、测试、认证与授权、防护、攻击检测、响应、代理访问八个方面采取安全措施。 • Gartner 认为保护企业内部和外部的 API 免受漏洞利用、滥用、访问违规和拒绝服务(DoS)攻击的 一种安全策略。包括 API 资产可见性、API 安全测试、API 威胁保护等多个方面。 • BM 认为 API 安全是指保护应用程序编程接口(API) 免遭滥用、恶意机器人攻击和其他网络安全威胁 的实践和程序。 • Forrester、Gartner、IBM 分别从过程管理、漏洞利用、攻击防护角度阐述了 API 安全的理念。

API 是应用构建的一种重要方式,是应用软件不可分割的一个组成部分。在 API 面临的复杂的安全挑战下, 安全牛认为:API 安全理念应从 API 安全防护向 API 安全治理演进,遵循应用软件安全管理原则,覆盖 API 生产到使命结束的全生命周期。 具体地,API 安全是指 API 在生产、部署、运营阶段所实施的一系列安全管理活动,包括规范 API 的使用行为, 实施安全运行策略,采取风险监测、防护、响应等风险闭环措施等等。其目标是减少应用系统构建过程中形成 的 API 攻击面,保护 API 协议、结构免受外部攻击,保障 API 承载的数据、应用和业务安全运行。

基于 API 全生命周期,报告从 API 开发、部署和运营三个环节,进行 API 安全分析。以下分别将三个阶段 对应的安全建设称这安全开发,安全部署和安全运营。 • 安全开发 指在 API 开发阶段,遵循安全开发规划,对代码进行安全开发、安全测试、构建,并进行 API 接口文档化、代码维护的工作。由于 API 发布的灵活性,API 开发非常符合 DevOps。DevSecOps 在敏捷开发模式下可以为 API 安全提供很好的助力。 • 安全部署 指为保证 API 被正常访问和使用,在 API 上线发布过程中,采用安全部署、安全配置,并对 API 的变更、下线进行维护管理的工作。关注 API 自身的可用性、完整性和机密性。安全运营 指为保障业务系统的安全性,在业务运营过程中,进行 API 资产管理、风险监测及风险防护 处置工作。侧重业务系统整体的安全管理和风险控制,降低业务安全风险。

参考报告REPORT

API安全技术应用指南(2024.pdf

API是软件集成、系统集成、远程服务访问的基础。随着模块化、面向对象及微服务开发的进一步应用,API从系统内部连接逐渐扩展到系统外部,并在整个互联网范围内连接起相互独立的各个业务节点,人与服务、服务与服务、系统与服务之间的信息交换都在API的基础上进行着。随着SaaS化和云服务的兴起,基于API的软件集成已成为构建现代应用程序的关键方法。开发者基于API构建应用、开放能力、共享服务,形成了以API提供者、消费者为主的API生态经济。然而,API自身的安全性,如不安全的协议框架、开发缺陷和漏洞,不仅给应用程序和Web应用带来严重的安全隐患,还因为大量API的外部暴露,极大地增加了业务系统和数据的...

我来回答
分享至