您现在的位置是:数据库 >>正文
2023 年 OWASP 十大 API 安全风险清单
数据库929人已围观
简介OWASP API 安全项目旨在解决越来越多的组织将潜在敏感 API 作为其软件产品的一部分进行部署的问题,这些 API 通常用于内部任务和与第三方的接口。不幸的是,许多 API 没有经过严格的安全测 ...
OWASP API 安全项目旨在解决越来越多的安全组织将潜在敏感 API 作为其软件产品的一部分进行部署的问题,这些 API 通常用于内部任务和与第三方的风险接口。不幸的清单是,许多 API 没有经过严格的安全安全测试 。OWASP API 安全项目通过强调不安全 API 中的风险潜在风险,并说明如何减轻这些风险,清单为软件开发人员和安全评估人员提供价值 。安全为了实现这一目标,风险OWASP AP I安全项目创建了一份 10 大 API 安全风险文名单 。源码库清单

2023 年 OWASP十大 API 安全风险清单
API 1:中断的安全对象级授权API 倾向于暴露处理对象标识符的端点,从而创造出对象级访问控制问题的风险广泛攻击面。因此在使用用户 ID 访问数据源的清单每个函数中 ,应当考虑执行对象级授权检查 。安全
API 2 :无效的风险身份认证身份验证机制通常实施不正确,允许攻击者破坏身份验证令牌或利用实现缺陷暂时或永久假定其他用户的清单身份,损害系统识别客户端/用户的能力 ,会损害整体 API 安全性 。
API 3:失效的香港云服务器对象属性级授权此类别结合了 API 3:2019-过度的数据泄露和 API 6:2019-批量分配,关注的根本原因是对象属性级缺乏授权验证或验证不当,从而导致信息泄露或越权访操纵。
API 4 :不受限制的资源消耗满足 API 请求需要网络带宽 、CPU 、内存和存储等资源 。其它资源如邮件/SMS/电话通话或生物特征验证由服务提供商通过 API 集成提供并按照请求进行支付 ,如果攻击成功可导致拒绝服务后果或运营成本上升 。
API 5:无效的功能级授权具有不同层次结构 、组和角色的复杂访问控制策略 ,亿华云以及管理功能和常规功能之间的不明确分离,往往会导致授权缺陷。通过利用这些问题,攻击者可以访问其他用户的资源和/或管理功能。
API 6:对敏感业务流程的无限制访问易受到此风险影响的 API 会暴露业务流(例如买票或发布评论) ,而不会弥补如果以自动化方式过度使用,该功能如何对业务造成损害 ,这一风险不一定源自实现问题。
API 7 :服务器端请求伪造当 API 在没有验证用户所提供 URI 的情况下提取远程资源时 ,可能就会引发服务器端请求伪造 (SSRF) 缺陷 ,这可以可使攻击者诱骗应用程序将构造的模板下载请求发送给未预期目的地,甚至即使受到了防火墙或 VPN 的保护也是如此。
API 8:安全配置错误API 和支持它们的系统通常包含复杂的配置,旨在使 API 更具可定制性。软件和 DevOps 工程师可能会错过这些配置或者在配置时不遵循安全最佳实践,从而为不同类型的攻击打开了大门 。
API 9 :清单管理不当与传统的 Web 应用程序相比,API 往往会公开更多的端点,建站模板因此正确和更新的文档非常重要 。主机和已部署 API 版本的适当清单对于缓解已弃用的 API 版本和公开的调试终结点等问题也很重要。
API 10 :不安全的 API 消耗开发人员偏向于信任从第三方 API 接收的数据而不是用户输入的数据,因此倾向于采用较弱的安全标准。为了破坏 API ,攻击者会攻击集成的第三方服务 ,服务器租用而不是试图直接破坏目标 API。
文章来源 :https://owasp.org/API-Security/editions/2023/en/0x11-t10/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/48e899943.html
相关文章
网络安全人士必知的五个软件安全开发模型
数据库引言在当今信息社会中,软件产品已经渗透到我们生活的方方面面,涉及衣食住行的各个方面。因此,软件安全成为我们不容忽视的焦点。从软件概念提出开始,软件产品进入了一个完整的生命周期,包括需求搜集、需求分析、 ...
【数据库】
阅读更多凤允雷人(用智慧和坚韧创造传奇人生)
数据库凤允雷人,是当今社会上一个备受瞩目的人物,他的精彩人生给人们带来了无尽的敬佩和启示。本文将以凤允雷人为主题,通过介绍他的经历和成就,展示一个普通人如何凭借智慧和坚韧创造出一段传奇人生。一、从平凡到非凡 ...
【数据库】
阅读更多Arm推出 2022 全面计算解决方案,以极限性能塑造视觉新体验
数据库6月29日,Arm正式宣布推出 2022 全面计算解决方案 (TCS22),并带来了全新的Arm IP组合,包括第二代Armv9 CPU内核Cortex-X3和Arm Cortex-A715,同时对C ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)
- 小米Note使用技巧汇总
- 小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)
- 探索苹果7P10.33系统的卓越性能与特点(一探苹果7P10.33系统的强大功能和用户体验)
- MotoZ信号表现如何?(探索MotoZ在各种信号环境下的表现和关键特性)
- 联想Y7000BIOS更新教程(简明易懂的步骤,助你顺利完成更新)
- 使用最新版U盘装Win7系统教程(轻松安装最新版Win7系统的详细步骤)
- 探索苹果7P10.33系统的卓越性能与特点(一探苹果7P10.33系统的强大功能和用户体验)
- 万和灶质量如何?(万和灶质量评估及用户评价)
- 开博尔Q1(探索开博尔Q1的性能、安全和可靠性,让你爱上电动出行) b2b信息平台企业服务器云服务器网站建设源码库香港物理机亿华云