API安全风险现状、建设现状与挑战分析

API安全风险现状、建设现状与挑战分析

最佳答案 匿名用户编辑于2025/04/10 16:18

影响程度方面,调查数据显示:90% 以上的受访者认为 API 风险对企业有影响,但其中,认为风险影响 为低和非常低的占 35% 左右,认为影响中等的占 37.3%,认为影响较高的用户占 21.6%。

1.API 安全风险现状

API 资产是评估 API 风险的重要起点。关于企业 API 安全的现状,报告从资产、风险、攻击影响方面进行 了调研。

(1)运营者对企业 API 资产及其风险的了解程度 调研数据显示:表示“基本了解”的受访者占 35.3%,表示“仅部分了解”的受访者占 54.9%,而“完全 不了解”和“非常了解”的比例都较低,分别为 5.9% 和 3.9%。同时,“基本了解”企业 API 风险的受访者 占 33.3%,“部分了解”的比例为 52.9%,“完全不了解”和“非常了解”的比例分别为 9.8%,3.9%。 这表明,企业对 API 资产的了解程度还较低,尽管有 1/3 受访者表示他们对 API 风险有一定认识,但显然 企业在 API 资产管理方面存在明显缺口,需要采取进一步安全知识的教育和培训,提升企业对 API 资产的了解 程度,增强 API 风险评估。

(2)API 风险对企业的影响 影响程度方面,调查数据显示:90% 以上的受访者认为 API 风险对企业有影响,但其中,认为风险影响 为低和非常低的占 35% 左右,认为影响中等的占 37.3%,认为影响较高的用户占 21.6%。 风险类型方面,认为 API 漏洞利用对企业影响最大的用户占比最高,约 66.0%,数据安全风险紧随其后, 占比 50.9%,API 资产管理缺失、API 注入攻击影响分别占比 41.5% 和 34.0%,API 框架缺陷和 API 性能问题 的影响相对较小,占比分别为 22.6%、13.2%。 整体来看,在所有 API 风险类型中,API 引起的漏洞利用、数据安全问题对企业影响最为敏感,但大多数 用户认为 API 风险对企业的影响程度处于中低水平,影响相对有限。

(3)过去 3 年企业遭受的 API 攻击的情况 调研显示,40% 左右的调研者表示企业遭受过 API 攻击。攻击类型方面,敏感数据泄露和身份验证绕过 是风险比例最高的两种问题,分别占 20.8% 和 18.9%;其次,API 资产管理混乱和 API 性能导致业务中断问题, 各占 15.7%。 这组数据表示,企业在运营中会同时遭受多种类型的 API 攻击事件。其中,敏感数据、身份验证是最容易 遭受攻击的两个薄弱环节;此外,API 资产管理缺失问题也正在使企业面临一些切实的安全风险。

(4)企业最关注的 API 安全的应用场景 调研中,88% 左右的受访者表示对 API 安全有不同方面的关注。其中,API 暴露面的关注度最高,占比高 达 81.1%;其次是 WEB 和开发过程中的 API 安全,关注度分别为 54.7% 和 50.9%;物联网、智能终端、云原 生和人工智能领域的关注度相对较低,分别为 22.6%、20.8%、17.0%、17.0%。 这说明,用户对 API 的关注主要集中在应用、WEB 和安全开发场景中,新兴领域的关注度相对较低。但 随着技术的发展,这些领域的安全问题可能会愈加突显。建议企业应提前布局,增加相关的安全策略和措施。

2.API 安全建设现状

(1)企业实施 API 安全防护的目标 调研显示,71.7% 的受访者表示企业有实施 API 安全防护的计划,驱动因素来源于多个方面。其中, 26.4% 受访者表示诉求源于法规和监管要求;24.5% 受访者表示是为了进一步提升网络安全,减少风险暴露面, 防范潜在的网络攻击;此外,18.9% 企业表示是为了保障业务的连续性和可用性。但调研也显示,有少部分用 户希望能通过 API 安全提升自己产品和品牌的影响力。 这表明企业实施 API 安全建设的目的不仅仅是为应对安全法规和行业监管,更多的驱动力是来自业务自身 的安全需求。API 安全扭转了企业以往政策驱动的被动局面。

(2)企业实施 API 安全能力建设会优先选择哪种类型的解决方案 API 安全方案的调查结果显示,选择“与传统防护能力融合型”和“在现有系统上升级”解决方案以 22.6% 和 20.8% 的比例占据首位;选择“独立部署的专业的 API 解决方案”的用户占比为仅为 17.0%。 这一调研反映,由于网络安全建设的深入,在 API 安全防护中,受访者更重视与已有防护能力结合。

(3)目前阶段 API 安全工具的采用情况 调研显示,70% 左右的受访者表示企业采用了不同类型的 API 防护工具。 其中, WEB 漏扫或传统 WEB 防火墙的使用比例最高,达 41.5%;其次是 API 防护网关,比例为 37.7%; WAAP 类产品占比 30.2%;API 检测 / 评估工具占比为 24.5%;API 风险监测类产品的采用率在 20% 左右。 这一数据表明,企业在 API 安全建设中,检测、监测和防护类产品均有涉及,并且半数以上企业会采用两 种以上类型的工具。

(4)实践中,企业认为相对有效的 API 安全工具类型 85% 左右的受访者在调查中对工具有效性表达了明确的态度。 其中,API 网关是最受欢迎的工具,获得了 64.7% 的支持比例;API 资产识别及安全防护平台紧随其后, 占比是 54.9%;其次是,API 审计、WAF,支持率分别为 35.3%、31.4%。相比之下,WAAP 和 AST 测试工具 的选择比例相对较低,分别为 13.73% 和 9.8%。 这一数据显示,API 网关、API 安全监测平台被认为是最有效果的两个产品类型,但应用防护、审计、测 试验证也是 API 安全体系中必不可少的能力。

(5)企业应对 API 身份验证失效问题的措施 调查中,75% 左右的受访者表示了解企业在应对 API 身份验证失效问题方面的相关措施。 其中,多因素认证比例最高,达到 54.7%;其次,令牌认证、OAuth 协议、证书也占据了较大的比例, 分别为 39.6%、37.7%、32.1%。相应地,API 共享密钥和客户端证书的采用比例较低,分别为 18.9%。 这表明,在应对 API 接口身份验证失效问题上,企业更愿意采用安全性更好的认证方式,共享密码实施简 单,但可能由于安全性和密钥分发问题,支持率较低。

(6)企业当前缓解 API 数据泄露和非法访问问题措施 调查中,80% 左右的受访者表示了解企业当前在 API 数据访问、泄露方面的应对措施。 其中,采用数据加密 / 脱敏、授权和访问控制策略、网络防护措施的占比最多,分别为 58.5%、54.7%、 50.9%,而部署 API 自动化审计和溯源工具,对 API 访问行为进行监控的比例较低,仅 28.3%。 这一调查显示,数据安全防护大于预防,加密、脱敏和访问控制仍是企业当前 API 数据安全防护的主要手段。

(7)从 API 生存周期来看,哪一阶段的 API 治理能更有效地缓解 API 风险 调查显示,认为在应用设计、开发阶段采取相关措施更有效的比例最高,达到 41.5%;其次是日常运行中 的风险监管和防护,占比 18.9%。相比之下,进行 API 安全相关培训、 上线前的验收测试、API 的配置管理在 缓解 API 安全有效性方面的支持率较低, 分别是 15.1%、13.2% 和 3.8%。 这也说明,尽管企业更重视 API 使用周期的风险防护,但在风险治理方面。更希望从开发、设计阶段就加 强风险管理,减少 API 自身的脆弱性。

(8)企业 API 安全能力建设中可接受的支出预算 调研中,超过 50% 的受访者表示不了解或没有相关建设计划,并且 30.2% 的受访者明确表示没有计划。而在有计划的企业中,只能提供 30 万以下建设支出的比例约 24.0%,能提供 30 万以上支出的比例为 20.1%。 这组数据表明,大多数企业的 API 安全建设还未提上日程,观望者居多,预算整体分布情况也偏保守。

3.API 安全建设挑战

API 安全是一个新兴领域,用户在方案选型和方案落地过程中难免会面临各种挑战。报告从方案、供应商 和建设三个方面对建设挑战进行了观察。

(1)企业在选择 API 方案和产品时的关注点 调查显示:企业在选择 API 方案和产品时,对功能完善度和易用性关注的占比最高,达到 79.3%;其次是 系统化、场景化应用能力,占比 81.1%;厂商服务能力占比 66.1%。相比之下,创新性和品牌影响力占比明显 低一些,分别为 30.2%、20.8%。

这组调查数据显示,在 API 安全方案选择时,用户会更多追求产品的成熟度和适用性,而不是创新性和品 牌影响。

(2)企业在选择 API 安全方案和提供商时的挑战 调研中,有 80% 左右的受访者表达了相应的观点。 其中,认为厂商方案不能与企业已有的安全建设有效融合,易导致重复建设的比例最高,达到 56.9%;其 次是场景匹配度不高,体系化能力不足,占比分别是 43.1%、41.2%;此外,还有近 1/3 的受访者表示对厂商 缺乏了解,27.5% 的受访者表示成本在采购决策方面也有一定影响。

这表明,企业在寻找适合的方案和厂商过程中存在多方面的困难,而系统融合性、场景匹配性、风险一体 化管理方面的问题最为显著。

(3)API 在安全建设阶段的困难 调查显示,企业在 API 建设过程中还存在多方面的困难,具体体现在技术、管理体系建设、运营、场景覆 盖 4 个方面。 技术方面,半数的受访者认为 API 资产难以梳理,风险难以评估;22.6% 的人认为现有工具难以覆盖 API 安全的场景化需求;24.5% 的人提到难以与已有的安全系统集成和融合,导致资源浪费和效率的低下。 管理体系建设方面,37.7% 的受访者表示缺乏有效的 API 安全管理制度和流程,28.3% 的受访者提到开发 团队的安全意识和技能欠缺,团队培训和意识提升方面需要加强。 运营方面,1/3 左右的受访者认为 API 策略复杂,运营难度较大,并且缺少专业的 API 安全人才;24.5% 的受访者提到 API 业务变动频繁,安全策略难以同步;还有 17.0% 的受访者担心 API 防护引入后对业务性能 的影响。

此外,22.6% 的受访者认为安全投入与收益难以平衡。 整体来看,在技术和运维方面的问题较为明显,特别是资产梳理和风险评估。这可能导致安全策略的执行 力不足,进而影响整体安全水平。

参考报告REPORT

API安全技术应用指南(2024.pdf

API是软件集成、系统集成、远程服务访问的基础。随着模块化、面向对象及微服务开发的进一步应用,API从系统内部连接逐渐扩展到系统外部,并在整个互联网范围内连接起相互独立的各个业务节点,人与服务、服务与服务、系统与服务之间的信息交换都在API的基础上进行着。随着SaaS化和云服务的兴起,基于API的软件集成已成为构建现代应用程序的关键方法。开发者基于API构建应用、开放能力、共享服务,形成了以API提供者、消费者为主的API生态经济。然而,API自身的安全性,如不安全的协议框架、开发缺陷和漏洞,不仅给应用程序和Web应用带来严重的安全隐患,还因为大量API的外部暴露,极大地增加了业务系统和数据的...

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

用户解答榜
分享至