您现在的位置是:电脑教程 >>正文
2023 年 OWASP 十大 API 安全风险清单
电脑教程944人已围观
简介OWASP API 安全项目旨在解决越来越多的组织将潜在敏感 API 作为其软件产品的一部分进行部署的问题,这些 API 通常用于内部任务和与第三方的接口。不幸的是,许多 API 没有经过严格的安全测 ...
OWASP API 安全项目旨在解决越来越多的安全组织将潜在敏感 API 作为其软件产品的一部分进行部署的问题,这些 API 通常用于内部任务和与第三方的风险接口 。不幸的清单是,许多 API 没有经过严格的安全安全测试。OWASP API 安全项目通过强调不安全 API 中的风险潜在风险 ,并说明如何减轻这些风险,清单为软件开发人员和安全评估人员提供价值 。安全为了实现这一目标,风险OWASP AP I安全项目创建了一份 10 大 API 安全风险文名单 。亿华云清单

2023 年 OWASP十大 API 安全风险清单
API 1:中断的安全对象级授权API 倾向于暴露处理对象标识符的端点,从而创造出对象级访问控制问题的风险广泛攻击面。因此在使用用户 ID 访问数据源的清单每个函数中,应当考虑执行对象级授权检查。安全
API 2:无效的风险身份认证身份验证机制通常实施不正确,允许攻击者破坏身份验证令牌或利用实现缺陷暂时或永久假定其他用户的清单身份,损害系统识别客户端/用户的能力,会损害整体 API 安全性。
API 3:失效的建站模板对象属性级授权此类别结合了 API 3:2019-过度的数据泄露和 API 6:2019-批量分配 ,关注的根本原因是对象属性级缺乏授权验证或验证不当,从而导致信息泄露或越权访操纵 。
API 4:不受限制的资源消耗满足 API 请求需要网络带宽、CPU 、内存和存储等资源。其它资源如邮件/SMS/电话通话或生物特征验证由服务提供商通过 API 集成提供并按照请求进行支付 ,如果攻击成功可导致拒绝服务后果或运营成本上升 。
API 5:无效的功能级授权具有不同层次结构、组和角色的复杂访问控制策略,香港云服务器以及管理功能和常规功能之间的不明确分离,往往会导致授权缺陷。通过利用这些问题 ,攻击者可以访问其他用户的资源和/或管理功能。
API 6 :对敏感业务流程的无限制访问易受到此风险影响的 API 会暴露业务流(例如买票或发布评论) ,而不会弥补如果以自动化方式过度使用 ,该功能如何对业务造成损害,这一风险不一定源自实现问题。
API 7:服务器端请求伪造当 API 在没有验证用户所提供 URI 的情况下提取远程资源时,可能就会引发服务器端请求伪造 (SSRF) 缺陷 ,这可以可使攻击者诱骗应用程序将构造的服务器租用请求发送给未预期目的地,甚至即使受到了防火墙或 VPN 的保护也是如此。
API 8:安全配置错误API 和支持它们的系统通常包含复杂的配置 ,旨在使 API 更具可定制性。软件和 DevOps 工程师可能会错过这些配置或者在配置时不遵循安全最佳实践,从而为不同类型的攻击打开了大门 。
API 9 :清单管理不当与传统的 Web 应用程序相比 ,API 往往会公开更多的端点,云计算因此正确和更新的文档非常重要。主机和已部署 API 版本的适当清单对于缓解已弃用的 API 版本和公开的调试终结点等问题也很重要。
API 10 :不安全的 API 消耗开发人员偏向于信任从第三方 API 接收的数据而不是用户输入的数据,因此倾向于采用较弱的安全标准 。为了破坏 API ,攻击者会攻击集成的第三方服务,源码下载而不是试图直接破坏目标 API 。
文章来源 :https://owasp.org/API-Security/editions/2023/en/0x11-t10/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/48e899943.html
下一篇:识破网络钓鱼企图的十个方法
相关文章
2022 年,谷歌向安全研究人员支付 1200 万美元的漏洞赏金
电脑教程Bleeping Computer 网站披露,2022 年,谷歌通过漏洞奖励计划支付了有史以来最高的漏洞奖金,为安全研究人员报告的 2900 多个漏洞,支付超 1200 万美元。2022年,谷歌漏洞奖 ...
【电脑教程】
阅读更多“绿色”与“智能”双驱动,联想内生外化引领绿色智造
电脑教程5月13日,联想举办了主题为“联想新IT 绿色智造源动力”的首场云端思享会,荟聚行业专家,聚焦绿色智造,共同探讨国家双碳战略之下,制造业如何在实现智能化转型的同时,达成绿色、高质量发展。联想集团副总裁 ...
【电脑教程】
阅读更多戴尔构建的绿色数据中心有效降低能源消耗率
电脑教程一台家用电脑24小时不间断打游戏耗电量约为10度电如果你用来不间断挖矿耗电量约为30度电据统计,全球数据中心年消耗约200太瓦时TWh)的电力,几乎占据全球电力需求的1%。近年来,全球数字经济增长迅速 ...
【电脑教程】
阅读更多