ホームページ 運用・保守 安全性 API の 5 つの一般的な脆弱性は何ですか?

API の 5 つの一般的な脆弱性は何ですか?

May 12, 2023 pm 08:40 PM
api

API の 5 つの一般的な脆弱性は何ですか?

API を使用するとビジネスが簡単になり、ハッカーもそう考えています。企業のデジタル トランスフォーメーションが本格化している今日、API はテクノロジーの範囲をはるかに超えており、インターネット ビジネスのイノベーションと従来の企業のデジタル トランスフォーメーションはいずれも API エコノミーまたは API 戦略と切り離せないものとなっています。 API は、システムとデータだけでなく、企業の機能部門、顧客やパートナー、さらにはビジネス エコシステム全体を接続します。同時に、セキュリティの脅威がますます深刻になる中、API はネットワーク セキュリティの次のフロンティアとなりつつあります。 私たちは、セキュリティ専門家が企業に提供した上位 5 つの API セキュリティの弱点とパッチ適用の提案をまとめました。

API を使用すると、データ共有からシステム接続、重要な機能の提供に至るまで、すべてが簡単になりますが、悪意のあるボットなどの攻撃者にとっても API は簡単になります。 API アプリケーションの急増により、サイバー犯罪者が API のセキュリティの脆弱性を悪用して詐欺を行ったり、データを盗んだりする傾向が強くなっています。

以下では、ハッカーによって簡単に悪用される 5 つの API の脆弱性について説明し、セキュリティの専門家による軽減策と強化の提案を共有します。

1. 発見されにくいハッカーである場合、最初に行う必要があるのは、多くのハッカーを特定することです。可能な限り API 。まず、対象のアプリケーションを通常の方法で使用し、ブラウザで Web アプリケーションを開くか、携帯電話にモバイル アプリケーションをダウンロードしてインストールします。次に、傍受プロキシを使用して通信を監視します。

インターセプト プロキシは、ブラウザまたはモバイル アプリケーションによってバックエンド Web サーバーに対して行われたすべてのリクエストをキャプチャできるため、攻撃者は利用可能なすべての API エンドポイントをカタログ化できます。たとえば、ほとんどの API には認証エンドポイントとして API/V1/login があります。

ターゲットもモバイル アプリの場合は、アプリを解凍し、アプリ内で使用できる API 呼び出しを確認します。攻撃者は、考えられるすべてのアクティビティを考慮して、ユーザー データを適切に保護できない一般的な構成エラーや API を検索できます。

最後に、攻撃者は API ドキュメントを探します。一部の組織はサードパーティ向けに API ドキュメントを公開していますが、すべてのユーザーに対して同じ API エンドポイントを使用しています。

適切なエンドポイント リストを使用すると、攻撃者は標準的なユーザーの動作テストと異常な動作のテスト、つまり興味深い脆弱性を見つける 2 つの方法をテストできます。

回避策:

攻撃者による API の発見をより困難にするには、有効なユーザーのみにアクセスを許可する権限管理を通じて、API ドキュメントへのアクセスを必ず制御してください。証明書をモバイル アプリに固定しても API エンドポイントが完全に隠蔽されるわけではなく、完全ではありませんが、攻撃に追加の手順が追加されます。 Web サーバーへの API リクエストは、可能な限り難読化して制御する必要があります。

2. 詳細すぎるエラー メッセージ

最近、攻撃者によるアカウント乗っ取りの試みが増加しています。エラー メッセージが「詳細」すぎると、このような攻撃が容易になる傾向があります。長いエラー メッセージは、正当なリクエストとして見せるためにどのような変更を加える必要があるかを攻撃者に指示します。この API は、低負荷での高速トランザクション向けに設計されており、攻撃者が高性能システムを使用して有効なアカウントを識別し、ログインしてパスワードを変更して悪用することを可能にします。

解決策:

ユーザー エクスペリエンスを盾として使用しないでください。ユーザー エクスペリエンスにとって有益であると思われる実践の中には、セキュリティにとって有益ではないものもあります。システムから返されるエラー メッセージには、間違ったユーザー名や間違ったパスワード、さらにはエラー メッセージのカテゴリ (間違ったユーザー名やパスワード) が含まれていてはなりません。データのクエリに使用されるエラー メッセージにも同様のことが当てはまります。クエリや検索の形式が正しくない場合、または何らかの理由で実行できない場合は、「おっと、問題が発生しました」という最も「栄養価の低い」エラー メッセージが返されるはずです。

3. パラメーターが多すぎます

攻撃者が API 呼び出しを通じて攻撃システムを横断する場合、データを取得するために何を送信できるかを把握する必要があります。攻撃者は、システムが複雑になればなるほど、より多くの問題が発生する可能性があると「信じています」。攻撃者は API を特定すると、パラメータをカタログ化し、管理者 (垂直権限エスカレーション) または別のユーザー (水平権限エスカレーション) のデータにアクセスして追加データを収集しようとします。多くの場合、不要なパラメーターが多すぎてユーザーに公開されます。

最近の調査プロジェクトでは、ターゲット サービスへの API 呼び出しにより大量のデータが返されました。その多くは、支払いゲートウェイ プロセッサ キーや利用可能な割引情報などの不要なデータ情報でした。この「報酬情報」により、攻撃者はこれらの API 呼び出しのコンテキストと構文をより深く理解できるようになります。攻撃者が次に何をすべきかを判断するのに、それほど想像力は必要ありません。これらの追加パラメーターは、攻撃者に豊富な攻撃データ セットを提供します。

解決策:

ユーザーが閲覧するコンテンツの範囲を必要なコンテンツに限定し、重要なデータの送信を制限し、データのクエリ構造を不明にすると、攻撃者がそれを知るのは困難になります。ブルートフォースクラッキング用のパラメータについて。

4. データが多すぎます

繰り返しますが、非常に多くのパラメータが利用できるため、データの収集が次のステップとなることは明らかです。多くの企業システムは匿名接続をサポートしており、平均的なユーザーには必要のない追加データが漏洩する傾向があります。さらに、多くの企業は、直接アクセスできるデータを保存することを好みます。

セキュリティ専門家は、データの保存場所が公開されることが多い API リクエストという課題に取り組んでいます。たとえば、セキュリティ カメラのビデオを見ると、その情報が Amazon S3 リポジトリから取得されていることがわかります。多くの場合、これらの S3 リポジトリは十分に保護されておらず、誰のデータも取得できる可能性があります。

データに関するもう 1 つの一般的な課題は、データの過負荷です。多くの企業は冬の前のシマリスのように、必要以上のデータを保存しています。期限切れのユーザー データの多くには商業的価値も保存価値もありませんが、漏洩すると企業に大きなブランド リスクやコンプライアンス リスクをもたらします。

解決策: PII や PHI だけでなく、ユーザー データを保存する企業の場合は、徹底的なデータ レビューが必要です。保存されたデータを検査した後、データ アクセス ルールを開発してテストする必要があります。匿名でアクセスできるデータには機密データが含まれていないことを確認してください。

5. セキュリティ設計が不十分すぎる

長年にわたり、アプリケーション設計では常に機能と使いやすさが優先され、セキュリティはほとんど考慮されていませんでした。多くの CISO は、特に API セキュリティが真剣に考慮されていない、あるいはセキュリティ設計プロセスから完全に除外されていることさえあると述べています。通常、開発者は開発とデプロイメントを完了した後、API が運用環境に導入され、頻繁に攻撃されるようになって初めて問題を見つけようとします。 セキュリティ (API セキュリティを含む) は、後から穴埋めするのではなく、製品設計の一部として最初の考慮事項の 1 つとして実装する必要があります。

解決策: アプリケーションのセキュリティ アーキテクチャを確認することは、安全なシステムへの重要な第一歩です。 API を使用すると、攻撃者はシステムをより効率的に攻撃または悪用できるようになります。セキュリティ設計の目標は、API を攻撃者ではなくユーザーにとって効率的なツールにすることです。

以上がAPI の 5 つの一般的な脆弱性は何ですか?の詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。

このウェブサイトの声明
この記事の内容はネチズンが自主的に寄稿したものであり、著作権は原著者に帰属します。このサイトは、それに相当する法的責任を負いません。盗作または侵害の疑いのあるコンテンツを見つけた場合は、admin@php.cn までご連絡ください。

ホットAIツール

Undresser.AI Undress

Undresser.AI Undress

リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover

AI Clothes Remover

写真から衣服を削除するオンライン AI ツール。

Undress AI Tool

Undress AI Tool

脱衣画像を無料で

Clothoff.io

Clothoff.io

AI衣類リムーバー

AI Hentai Generator

AI Hentai Generator

AIヘンタイを無料で生成します。

ホットツール

メモ帳++7.3.1

メモ帳++7.3.1

使いやすく無料のコードエディター

SublimeText3 中国語版

SublimeText3 中国語版

中国語版、とても使いやすい

ゼンドスタジオ 13.0.1

ゼンドスタジオ 13.0.1

強力な PHP 統合開発環境

ドリームウィーバー CS6

ドリームウィーバー CS6

ビジュアル Web 開発ツール

SublimeText3 Mac版

SublimeText3 Mac版

神レベルのコード編集ソフト(SublimeText3)

PHP およびマンティコア検索開発ガイド: 検索 API をすばやく作成する PHP およびマンティコア検索開発ガイド: 検索 API をすばやく作成する Aug 07, 2023 pm 06:05 PM

PHP および ManticoreSearch 開発ガイド: 検索 API をすばやく作成する 検索は、最新の Web アプリケーションに不可欠な機能の 1 つです。電子商取引 Web サイト、ソーシャル メディア プラットフォーム、ニュース ポータルのいずれであっても、ユーザーが興味のあるコンテンツを見つけられるように、効率的かつ正確な検索機能を提供する必要があります。 ManticoreSearch は、優れたパフォーマンスを備えた全文検索エンジンとして、優れた検索 API を作成するための強力なツールを提供します。この記事ではその方法を説明します

PHP プロジェクトで API インターフェイスを呼び出してデータをクロールおよび処理するにはどうすればよいですか? PHP プロジェクトで API インターフェイスを呼び出してデータをクロールおよび処理するにはどうすればよいですか? Sep 05, 2023 am 08:41 AM

PHP プロジェクトで API インターフェイスを呼び出してデータをクロールおよび処理するにはどうすればよいですか? 1. はじめに PHP プロジェクトでは、多くの場合、他の Web サイトからデータをクロールし、これらのデータを処理する必要があります。多くの Web サイトでは API インターフェイスが提供されており、これらのインターフェイスを呼び出すことでデータを取得できます。この記事では、PHP を使用して API インターフェイスを呼び出し、データをクロールおよび処理する方法を紹介します。 2. API インターフェースの URL とパラメーターを取得する 開始する前に、ターゲット API インターフェースの URL と必要なパラメーターを取得する必要があります。

React API 呼び出しガイド: バックエンド API とデータをやり取りおよび転送する方法 React API 呼び出しガイド: バックエンド API とデータをやり取りおよび転送する方法 Sep 26, 2023 am 10:19 AM

ReactAPI 呼び出しガイド: バックエンド API とやり取りしてデータを転送する方法 概要: 最新の Web 開発では、バックエンド API とやり取りしてデータを転送することは一般的なニーズです。 React は、人気のあるフロントエンド フレームワークとして、このプロセスを簡素化するための強力なツールと機能をいくつか提供します。この記事では、React を使用して基本的な GET リクエストや POST リクエストなどのバックエンド API を呼び出す方法を紹介し、具体的なコード例を示します。必要な依存関係をインストールします。まず、Axi がプロジェクトにインストールされていることを確認します。

Oracle API使用ガイド: データ・インタフェース・テクノロジの探求 Oracle API使用ガイド: データ・インタフェース・テクノロジの探求 Mar 07, 2024 am 11:12 AM

Oracle は世界的に有名なデータベース管理システム プロバイダーであり、その API (アプリケーション プログラミング インターフェイス) は、開発者が Oracle データベースと簡単に対話して統合するのに役立つ強力なツールです。この記事では、Oracle API 使用ガイドを詳しく掘り下げ、開発プロセス中にデータ インターフェイス テクノロジを利用する方法を読者に示し、具体的なコード例を示します。 1.オラクル

Python を使用して API データを CSV 形式で保存する Python を使用して API データを CSV 形式で保存する Aug 31, 2023 pm 09:09 PM

データ駆動型のアプリケーションと分析の世界では、API (アプリケーション プログラミング インターフェイス) がさまざまなソースからデータを取得する際に重要な役割を果たします。 API データを操作する場合、多くの場合、アクセスや操作が簡単な形式でデータを保存する必要があります。そのような形式の 1 つは CSV (カンマ区切り値) で、これを使用すると表形式のデータを効率的に編成して保存できます。この記事では、強力なプログラミング言語 Python を使用して API データを CSV 形式で保存するプロセスについて説明します。このガイドで概説されている手順に従うことで、API からデータを取得し、関連情報を抽出し、さらなる分析と処理のためにそれを CSV ファイルに保存する方法を学びます。 Python を使用した API データ処理の世界に飛び込み、CSV 形式の可能性を解き放ってみましょう

MongoDB を使用して単純な CRUD API を開発する方法 MongoDB を使用して単純な CRUD API を開発する方法 Sep 19, 2023 pm 12:32 PM

MongoDB を使用して単純な CRUD API を開発する方法 最新の Web アプリケーション開発において、CRUD (作成、削除、変更、確認) 操作は、最も一般的で重要な機能の 1 つです。この記事では、MongoDB データベースを使用して簡単な CRUD API を開発する方法と、具体的なコード例を紹介します。 MongoDB は、データをドキュメントの形式で保存するオープンソースの NoSQL データベースです。従来のリレーショナル データベースとは異なり、MongoDB には事前定義されたスキーマがありません。

Laravel APIのエラー問題に対処する方法 Laravel APIのエラー問題に対処する方法 Mar 06, 2024 pm 05:18 PM

タイトル: Laravel API エラーの問題に対処する方法、具体的なコード例が必要です Laravel を開発していると、API エラーが頻繁に発生します。これらのエラーは、プログラム コードのロジック エラー、データベース クエリの問題、外部 API リクエストの失敗など、さまざまな理由で発生する可能性があります。これらのエラー レポートをどのように処理するかは重要な問題であり、この記事では、特定のコード例を使用して、Laravel API エラー レポートを効果的に処理する方法を示します。 1. Laravelでのエラー処理

Oracle API統合戦略分析: システム間のシームレスな通信の実現 Oracle API統合戦略分析: システム間のシームレスな通信の実現 Mar 07, 2024 pm 10:09 PM

OracleAPI統合戦略分析: システム間のシームレスな通信を実現するには、特定のコード・サンプルが必要です。今日のデジタル時代では、社内の企業システムは相互に通信してデータを共有する必要があり、OracleAPIは、システム間のシームレスな通信を実現するための重要なツールの1つです。システム。この記事では、OracleAPIの基本概念と原則から始まり、API統合戦略について説明し、最後に読者がOracleAPIをよりよく理解して適用できるように具体的なコード例を示します。 1. 基本的な Oracle API

See all articles