您现在的位置是:电脑教程 >>正文
2023 年 OWASP 十大 API 安全风险清单
电脑教程719人已围观
简介OWASP API 安全项目旨在解决越来越多的组织将潜在敏感 API 作为其软件产品的一部分进行部署的问题,这些 API 通常用于内部任务和与第三方的接口。不幸的是,许多 API 没有经过严格的安全测 ...
OWASP API 安全项目旨在解决越来越多的安全组织将潜在敏感 API 作为其软件产品的一部分进行部署的问题,这些 API 通常用于内部任务和与第三方的风险接口 。不幸的清单是 ,许多 API 没有经过严格的安全安全测试。OWASP API 安全项目通过强调不安全 API 中的风险潜在风险,并说明如何减轻这些风险,清单为软件开发人员和安全评估人员提供价值 。安全为了实现这一目标 ,风险OWASP AP I安全项目创建了一份 10 大 API 安全风险文名单 。源码下载清单

2023 年 OWASP十大 API 安全风险清单
API 1:中断的安全对象级授权API 倾向于暴露处理对象标识符的端点,从而创造出对象级访问控制问题的风险广泛攻击面。因此在使用用户 ID 访问数据源的清单每个函数中 ,应当考虑执行对象级授权检查。安全
API 2 :无效的风险身份认证身份验证机制通常实施不正确,允许攻击者破坏身份验证令牌或利用实现缺陷暂时或永久假定其他用户的清单身份,损害系统识别客户端/用户的能力 ,会损害整体 API 安全性。
API 3 :失效的建站模板对象属性级授权此类别结合了 API 3:2019-过度的数据泄露和 API 6:2019-批量分配 ,关注的根本原因是对象属性级缺乏授权验证或验证不当 ,从而导致信息泄露或越权访操纵 。
API 4 :不受限制的资源消耗满足 API 请求需要网络带宽、CPU 、内存和存储等资源 。其它资源如邮件/SMS/电话通话或生物特征验证由服务提供商通过 API 集成提供并按照请求进行支付 ,如果攻击成功可导致拒绝服务后果或运营成本上升。
API 5:无效的功能级授权具有不同层次结构、组和角色的复杂访问控制策略,源码库以及管理功能和常规功能之间的不明确分离,往往会导致授权缺陷。通过利用这些问题 ,攻击者可以访问其他用户的资源和/或管理功能。
API 6 :对敏感业务流程的无限制访问易受到此风险影响的 API 会暴露业务流(例如买票或发布评论) ,而不会弥补如果以自动化方式过度使用 ,该功能如何对业务造成损害,这一风险不一定源自实现问题。
API 7:服务器端请求伪造当 API 在没有验证用户所提供 URI 的情况下提取远程资源时 ,可能就会引发服务器端请求伪造 (SSRF) 缺陷 ,这可以可使攻击者诱骗应用程序将构造的亿华云请求发送给未预期目的地 ,甚至即使受到了防火墙或 VPN 的保护也是如此。
API 8:安全配置错误API 和支持它们的系统通常包含复杂的配置,旨在使 API 更具可定制性 。软件和 DevOps 工程师可能会错过这些配置或者在配置时不遵循安全最佳实践,从而为不同类型的攻击打开了大门 。
API 9:清单管理不当与传统的 Web 应用程序相比,API 往往会公开更多的端点,香港云服务器因此正确和更新的文档非常重要 。主机和已部署 API 版本的适当清单对于缓解已弃用的 API 版本和公开的调试终结点等问题也很重要 。
API 10:不安全的 API 消耗开发人员偏向于信任从第三方 API 接收的数据而不是用户输入的数据 ,因此倾向于采用较弱的安全标准。为了破坏 API,攻击者会攻击集成的第三方服务,云计算而不是试图直接破坏目标 API。
文章来源:https://owasp.org/API-Security/editions/2023/en/0x11-t10/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/37d799955.html
相关文章
信息安全建设,花钱不少事件不断,缺乏规划是主因
电脑教程一、信息安全挑战越来越大,监管越来越严格近期,国家计算机病毒应急处理中心发布了关于西北工业大学遭受境外网络攻击的调查报告,调查发现了西北工业大学于2022年6月遭遇的网络攻击行为,黑客使用了分布在境外 ...
【电脑教程】
阅读更多钓鱼电子邮件使用二维码发起攻击的可能性
电脑教程二维码无处不在,你可以在海报和传单、ATM屏幕、价签和商品甚至建筑物上看到它们,人们用它们来分享信息,推广各种在线资源,然而,你却很少在电子邮件中看到二维码。用户无需扫描即可在手机上直接阅读信息,因为 ...
【电脑教程】
阅读更多新的恶意软件 WikiLoader 针对意大利组织
电脑教程研究人员发现了一种新的恶意软件,名为 WikiLoader 恶意软件。之所以这样命名,是因为它向维基百科发出请求,希望得到内容中包含 "The Free "字符串的响应。WikiLoader 恶意软件 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 开博尔Q1(探索开博尔Q1的性能、安全和可靠性,让你爱上电动出行)
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)
- 如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘)
- 华为荣耀7怎么使用智能遥控?
- 红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点)
- U盘装64位系统教程(使用U盘轻松安装64位操作系统)
- vivo 短视频用户访问体验优化实践
- 华硕ZX53VW散热能力解析(性能炸裂,散热不退步!)
- MotoZ信号表现如何?(探索MotoZ在各种信号环境下的表现和关键特性) 源码库香港物理机亿华云企业服务器网站建设云服务器b2b信息平台