《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 預測未來:下一輪OWASP API安全風險Top 10誰會上榜?

預測未來:下一輪OWASP API安全風險Top 10誰會上榜?

2021-11-12
來源:祺印說信安
關鍵詞: OWASPAPI

  API(應用程序編程接口)安全風險在過去兩年中發生了巨大變化。下面將討論一下當今最重要的 API 安全問題以及如何解決這些問題。

  作為一名長期的OWASP成員和應用程序安全從業人員,我想與大家分享一下我的想法,關于新發布的OWASP Web App Top 10(應用安全風險Top 10)將會如何影響API security Top 10(API安全風險Top 10)的更新。上一輪API security Top 10發布于2019年12月。

  最近更新了Web App Top 10(應用安全風險Top 10),以反映不斷變化的應用程序和威脅情況。

  以目前的形式,API安全風險Top 10與2017年Web應用安全風險Top 10大致有60%的重疊。這在當時是有意義的,因為API的使用才剛剛開始激增,而且對于如何最好地滿足API的安全需求,確實需要指導。

  自API安全風險Top 10發布以來,API的使用和相關的安全問題都發生了變化。即便如此,從API安全風險Top 10和新的 Web應用安全風險Top 10中可以得出許多相似之處:

  在下一輪API安全風險Top 10列表中,我希望術語保持一致,盡管我不期望類似的定位,因為API和Web應用之間存在明顯的差異。我預計新的Web應用程序列表會有一些重疊,但會有一些特定于API的威脅,比如:

  讓我們看看對未來列表的預測。

  下一輪OWASP API安全風險Top 10預測

  API:1 和API:2:識別和認證失敗以及訪問控制中斷

  與API身份驗證和授權錯誤相關的安全事件幾乎與安全錯誤配置一樣常見,這證明了將其放在列表頂部的合理性(并對錯誤配置排名的第5位提出了質疑)。組織需要更加關注他們設計和實現API的方式,也許可以使用安全規范來監視缺少的端點身份驗證、授權和管理功能。

  API:3加密失敗

  加密失敗一直困擾著Web應用程序。在早期,開發人員拒絕進行可能需要用戶升級的更改。因此,將強加密作為應用程序(或API)要求是不受歡迎的——但現在不會了。強制升級以改善數據保護并可能防止信用違約成為常態。開發人員可能會失去一兩個客戶,但不會擔心因為泄露的數據交換和糟糕的加密而發布有關信用卡違規的消息。同樣,利用API的應用程序現在可以包含證書和強大的加密算法。

  API:4缺乏資源和速率限制

  此威脅在列表中排名更高,因為API使合法或惡意流量峰值更容易發生。今年我們看到針對API的惡意流量峰值增加了30倍。如果不應用速率限制,這將是一場災難。組織需要更加努力地對API實施速率限制,因為它不僅有助于抵御惡意攻擊,還有助于控制基礎設施成本超支。

  API:5安全配置錯誤

  安全配置錯誤的API是我們在客戶群中看到的常見錯誤。根據我們在新聞中看到的內容,這是許多組織的常見錯誤。意外的端點,或那些沒有身份驗證或授權標志的端點,只是我們看到的幾個錯誤示例。出現這種頻率的原因是,API安全性錯誤配置沒有被大多數組織檢測到。要想把這條從列表中刪除,組織需要了解和測試他們的 API 功能——不僅僅是滲透測試,而是真正的功能測試。

  API:6不安全的設計

  隨著“左移”和DevSecOps的廣泛采用,應用程序安全架構師的作用迅速發展。隨著API變得越來越基礎化,了解體系結構、特別是API每個部分的安全性至關重要。當應用程序在內部、外部或向第三方/從第三方使用或發送數據時,將訪問或移動該數據的所有實例都需要安全設計。這只是一個小例子,當需要體系結構時,還需要考慮登錄、會話管理、授權和其他方面。

  API:7注入

  注入在此列表中排名靠后,而在新的AppSec前十名中排名靠前,因為 Web應用程序是通過Web瀏覽器查看的,并且需要JavaScript來呈現部分頁面。這可能會導致跨站腳本攻擊 (XSS),隨后通常會針對后端數據庫進行SQL注入。API通常不需要瀏覽器,因此注入是可能的,但可能性較小。API注入通常只發生在某人對應用程序有深入了解并試圖打破另一種機制時。

  API:8資產管理不當

  API資產管理從一個良好的清單開始,該清單隨著元素的添加和刪除而更新。大多數組織都在為他們的應用程序清單而苦惱,很少有人準確了解他們擁有的 API數量及其所有相關組件。API可見性和資產管理應該是所有 API安全計劃的基石。

  API:9日志記錄和監控不足

  每當問到“發生了什么?”這一主要安全問題時,只能通過找出可用的日志來得出答案。沒有日志,就很難確定根本原因。日志記錄和監視成本低廉,易于實現,并且經常需要進行故障排除。我很想看到這一項在下一輪榜單中消失。

  API:10數據完整性失敗

  對于任何圍繞API中的數據完整性的事情來說,這最終有點籠統。這可能是第三方庫或其他存在缺陷的依賴項。這可能是持續集成和交付(CI/CD) 管道未確認源或添加以某種方式易受攻擊的源的問題。這些類型的故障越來越突出,但代碼完整性的概念變得越來越重要。我們有機會扭轉這一趨勢。

  這個 API Top 10列表,我覺得在不久的將來會在官方OWASP列表修訂中反映出來。其中大部分來自處理被自動化對手攻擊的 API,以及那些希望在組織內站穩腳跟的 API。

  相關鏈接:

  OWASP(開放式Web應用程序安全項目- Open WebApplication Security Project)是一個開放社群、非盈利性組織,長期致力于協助政府或企業了解并改善網頁應用程式與網頁服務的安全性。近期其發布的OWASP Web App Top 10(應用程序安全風險Top 10)一文摘譯如下。

  2021 年前 10 名發生了什么變化

  有三個新類別,四個類別的命名和范圍發生了變化,并在 2021 年的前 10 名中進行了一些整合。我們在必要時更改了名稱,以關注根本原因。

  A01:2021-失效的訪問控制從第五名上升到 Web 應用程序安全風險最嚴重的類別;提供的數據表明,平均3.81%的測試應用程序具有一個或多個通用弱點枚舉 (CWE)。映射到失效的訪問控制的34個CWE在應用程序中出現的次數比任何其他類別都多。

  A02:2021-加密失敗上移一名至第二名,以前稱為A3:2017-暴露敏感數據,這并非根本原因。更新后的名稱側重于與密碼學相關的失敗,因為它之前已經隱含了。此類別通常會導致敏感數據暴露或系統受損。

  A03:2021-注入下滑至第三名。94% 的應用程序針對某種形式的注入進行了測試,最大發生率為19%,平均發生率為3.37%??缯军c腳本編寫現在是此版本中此類別的一部分。

  A04:2021-不安全設計是2021年的一個新類別,重點關注與設計缺陷相關的風險。如果我們真的想作為一個行業“左移”,我們需要更多的威脅建模、安全設計模式和原則以及參考架構。不安全的設計不能通過完美的實現來修復,因為根據定義,從來沒有創建所需的安全控制來防御特定的攻擊。

  A05:2021-安全配置錯誤從上一版的第6名上升;90% 的應用程序都針對某種形式的錯誤配置進行了測試,平均發生率為 4.5%,超過208,000次 CWE 映射到此風險類別。隨著更多轉向高度可配置的軟件,看到這一類別上升也就不足為奇了。

  A06:2021-易受攻擊和過時的組件之前的標題是使用具有已知漏洞的組件。該類別從2017年的第9位上升,是我們難以測試和評估風險的已知問題。它是唯一沒有任何通用漏洞披露(CVE)映射到包含的CWE的類別。

  A07:2021-識別和身份驗證失敗之前是斷開的身份驗證,并且從第二名下滑,現在包括與識別失敗更多相關的CWE。這個類別仍然是前10名的一個組成部分,但標準化框架的可用性增加似乎有所幫助。

  A08:2021-軟件和數據完整性故障是2021年的一個新類別,專注于在不驗證完整性的情況下做出與軟件更新、關鍵數據和 CI/CD 管道相關的假設。來自通用漏洞披露/通用漏洞評分系統 (CVE/CVSS) 數據的最高加權影響之一映射到該類別中的10個CWE。A8:2017-不安全的反序列化現在是這個更大類別的一部分。

  A09:2021-安全日志記錄和監視失敗之前是A10:2017-日志記錄和監視不足。此類別已擴展為包括更多類型的故障,難以測試,并且在CVE/CVSS 數據中沒有得到很好的表示。但是,此類故障會直接影響可見性、事件警報和取證。

  A10:2021-服務器端請求偽造數據顯示,發生率相對較低,測試覆蓋率高于平均水平,并且利用和影響潛力的評級高于平均水平。此類別代表安全社區成員告訴我們這是很重要的場景,即使目前數據中沒有說明這一點。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲精品日日夜夜| 亚洲综合导航| 国产精品美女久久久久aⅴ国产馆| 裸体一区二区| 久久精品视频一| 亚洲嫩草精品久久| 亚洲小视频在线观看| 夜夜精品视频| 99re热这里只有精品视频| 午夜精品区一区二区三| 日韩一区二区精品| 亚洲日本无吗高清不卡| 91久久精品日日躁夜夜躁国产| 亚洲大黄网站| 亚洲国产高清在线| 亚洲国产日韩美| 亚洲欧洲精品一区二区三区波多野1战4 | 欧美在线一二三区| 欧美亚洲免费在线| 欧美成人四级电影| 久久精品99| 久久精品亚洲一区二区| 亚洲国产精品国自产拍av秋霞| 亚洲国产精品美女| 亚洲剧情一区二区| 中日韩美女免费视频网址在线观看 | 伊人精品视频| 在线观看不卡| 亚洲国产一二三| 亚洲欧洲日产国产综合网| 亚洲国产精品久久久久婷婷884| 国产精品久久久久av免费| 国产精品久久久一区二区三区| 国产精品亚发布| 国产一区二区三区四区在线观看| 国产一区二区中文字幕免费看| 一区在线视频| 蜜桃av综合| 一本色道久久88亚洲综合88| 一区二区三区久久精品| 欧美亚洲免费电影| 亚洲日本一区二区三区| 在线亚洲精品| 欧美中在线观看| 蜜桃久久av一区| 欧美日韩在线三级| 欧美天堂亚洲电影院在线播放| 久久精品国产久精国产思思| 米奇777在线欧美播放| 欧美日韩精品不卡| 国产乱肥老妇国产一区二| 精品福利免费观看| 日韩亚洲在线观看| 欧美在线看片a免费观看| 亚洲精品国产日韩| 亚洲欧美激情视频| 久久综合图片| 国产精品av免费在线观看| 国产亚洲人成网站在线观看| 亚洲国产精品v| 亚洲影视在线播放| 亚洲激情女人| 性伦欧美刺激片在线观看| 免费国产一区二区| 国产精品性做久久久久久| 亚洲国产专区| 午夜视频一区在线观看| 99视频日韩| 久久精品在线| 欧美日韩岛国| 狠狠网亚洲精品| 亚洲调教视频在线观看| 91久久久亚洲精品| 欧美一区二区视频97| 欧美激情1区2区| 国产午夜亚洲精品不卡| 亚洲麻豆av| 亚洲国产日韩在线一区模特| 性做久久久久久久久| 欧美另类综合| 激情国产一区| 亚洲午夜激情网站| 亚洲三级国产| 久久精品国产99国产精品澳门| 久久在线免费视频| 国产精品你懂的| 亚洲精品偷拍| 欧美日韩国产区一| 亚洲精品久久久久久久久久久| 亚洲欧美卡通另类91av| 欧美不卡三区| 狠狠网亚洲精品| 欧美在线观看网站| 午夜在线成人av| 欧美性一区二区| 亚洲精品在线三区| 亚洲国产精品免费| 国产精品久久久久国产a级| 久久亚洲精品一区| 国产精品视频网| 一卡二卡3卡四卡高清精品视频| 亚洲精品少妇| 久久琪琪电影院| 国产精品网站一区| 9人人澡人人爽人人精品| 日韩视频免费看| 国语自产精品视频在线看一大j8 | 午夜精品在线| 亚洲欧美日韩在线观看a三区| 欧美日韩1234| 亚洲三级免费| 亚洲精品在线观看视频| 欧美成人激情在线| 激情五月***国产精品| 久久国产精品久久精品国产| 欧美一区二区在线| 国产精品欧美一区喷水| 亚洲午夜伦理| 午夜精品免费| 国产欧美综合在线| 欧美一区2区三区4区公司二百| 欧美在线免费观看视频| 国产欧美日韩综合精品二区| 亚洲欧美日韩精品久久亚洲区| 午夜亚洲伦理| 国产日本欧洲亚洲| 欧美在线免费看| 久久亚洲私人国产精品va媚药 | 亚洲国产午夜| 一本在线高清不卡dvd| 欧美日韩亚洲一区二| 一区二区三区精品国产| 亚洲欧美电影院| 国产乱码精品1区2区3区| 欧美亚洲在线| 麻豆精品精华液| 亚洲激情av| 亚洲午夜精品一区二区| 国产精品久久久久久av下载红粉 | 久久亚洲综合色一区二区三区| 激情欧美一区二区三区在线观看| 亚洲黄色三级| 欧美日韩国产999| 欧美人与性禽动交情品| 亚洲特黄一级片| 久久综合久久综合九色| 在线不卡视频| 一区二区日韩| 亚洲午夜电影| 久久精品国产亚洲aⅴ| 六月婷婷一区| 亚洲三级影片| 亚洲欧美电影院| 国产自产v一区二区三区c| 亚洲精品久久久久久久久久久久 | 午夜伦理片一区| 韩国在线一区| 夜夜嗨av一区二区三区| 国产精品美女久久久久av超清| 欧美一二三区精品| 欧美激情一区三区| 在线一区二区视频| 久久久久久久久久看片| 91久久精品国产91久久性色tv| 亚洲一区二区网站| 国产一区在线视频| 一本色道婷婷久久欧美| 国产欧美综合在线| 99精品黄色片免费大全| 国产精品婷婷| 亚洲国产美女精品久久久久∴| 欧美三级在线播放| 久久激情视频免费观看| 欧美日韩性视频在线| 欧美一区国产在线| 欧美日韩国产小视频在线观看| 性欧美暴力猛交另类hd| 欧美激情一区二区三区不卡| 亚洲欧美一级二级三级| 欧美电影免费观看| 亚洲男人第一网站| 欧美激情一区二区三级高清视频| 午夜精品免费在线| 欧美日韩国产成人在线观看| 欧美一级一区| 欧美午夜a级限制福利片| 亚洲大胆美女视频| 国产精品免费在线 | 在线视频欧美一区| 一区二区三区自拍| 午夜在线视频观看日韩17c| 亚洲国产裸拍裸体视频在线观看乱了 | 亚洲高清不卡av| 欧美一区二区视频在线观看2020| 最近中文字幕日韩精品| 久久福利电影| 亚洲天堂偷拍| 欧美日韩一区二区三区在线视频| 亚洲第一区在线| 国产日韩av高清|