您现在的位置是:IT资讯 >>正文
2023 年 OWASP 十大 API 安全风险清单
IT资讯36739人已围观
简介OWASP API 安全项目旨在解决越来越多的组织将潜在敏感 API 作为其软件产品的一部分进行部署的问题,这些 API 通常用于内部任务和与第三方的接口。不幸的是,许多 API 没有经过严格的安全测 ...
OWASP API 安全项目旨在解决越来越多的安全组织将潜在敏感 API 作为其软件产品的一部分进行部署的问题 ,这些 API 通常用于内部任务和与第三方的风险接口 。不幸的清单是 ,许多 API 没有经过严格的安全安全测试 。OWASP API 安全项目通过强调不安全 API 中的风险潜在风险 ,并说明如何减轻这些风险 ,清单为软件开发人员和安全评估人员提供价值。安全为了实现这一目标,风险OWASP AP I安全项目创建了一份 10 大 API 安全风险文名单 。源码库清单

2023 年 OWASP十大 API 安全风险清单
API 1:中断的安全对象级授权API 倾向于暴露处理对象标识符的端点,从而创造出对象级访问控制问题的风险广泛攻击面。因此在使用用户 ID 访问数据源的清单每个函数中,应当考虑执行对象级授权检查 。安全
API 2:无效的风险身份认证身份验证机制通常实施不正确 ,允许攻击者破坏身份验证令牌或利用实现缺陷暂时或永久假定其他用户的清单身份 ,损害系统识别客户端/用户的能力 ,会损害整体 API 安全性 。
API 3:失效的源码下载对象属性级授权此类别结合了 API 3:2019-过度的数据泄露和 API 6:2019-批量分配,关注的根本原因是对象属性级缺乏授权验证或验证不当 ,从而导致信息泄露或越权访操纵 。
API 4:不受限制的资源消耗满足 API 请求需要网络带宽、CPU、内存和存储等资源。其它资源如邮件/SMS/电话通话或生物特征验证由服务提供商通过 API 集成提供并按照请求进行支付,如果攻击成功可导致拒绝服务后果或运营成本上升 。
API 5:无效的功能级授权具有不同层次结构 、组和角色的复杂访问控制策略,香港云服务器以及管理功能和常规功能之间的不明确分离 ,往往会导致授权缺陷。通过利用这些问题 ,攻击者可以访问其他用户的资源和/或管理功能 。
API 6:对敏感业务流程的无限制访问易受到此风险影响的 API 会暴露业务流(例如买票或发布评论),而不会弥补如果以自动化方式过度使用 ,该功能如何对业务造成损害,这一风险不一定源自实现问题。
API 7:服务器端请求伪造当 API 在没有验证用户所提供 URI 的情况下提取远程资源时,可能就会引发服务器端请求伪造 (SSRF) 缺陷 ,这可以可使攻击者诱骗应用程序将构造的模板下载请求发送给未预期目的地,甚至即使受到了防火墙或 VPN 的保护也是如此。
API 8:安全配置错误API 和支持它们的系统通常包含复杂的配置 ,旨在使 API 更具可定制性。软件和 DevOps 工程师可能会错过这些配置或者在配置时不遵循安全最佳实践,从而为不同类型的攻击打开了大门。
API 9:清单管理不当与传统的 Web 应用程序相比,API 往往会公开更多的端点,建站模板因此正确和更新的文档非常重要 。主机和已部署 API 版本的适当清单对于缓解已弃用的 API 版本和公开的调试终结点等问题也很重要。
API 10:不安全的 API 消耗开发人员偏向于信任从第三方 API 接收的数据而不是用户输入的数据,因此倾向于采用较弱的安全标准 。为了破坏 API,攻击者会攻击集成的第三方服务 ,云计算而不是试图直接破坏目标 API。
文章来源 :https://owasp.org/API-Security/editions/2023/en/0x11-t10/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/26d699967.html
相关文章
如何使用Decodify递归检测和解码编码字符串
IT资讯关于DecodifyDecodify是一款功能强大的字符串安全处理工具,在该工具的帮助下,广大研究人员能够轻松地以递归的方式检测和解码编码字符串。假设现在有一个字符串“s0md3v”,然后使用Base ...
【IT资讯】
阅读更多SANS研究所:人为错误仍然是首要安全问题
IT资讯人为错误仍然是攻击者进行网络渗透和数据泄露的最有效途径。SANS研究所安全中心周三发布了其年度安全意识报告,该报告基于1,000名信息安全专业人员的数据,其中发现员工及其缺乏安全培训仍然是数据泄露和网 ...
【IT资讯】
阅读更多能够绕过双因子验证的钓鱼即服务平台 EvilProxy 在暗网中出现
IT资讯Resecurity 的研究人员最近发现了一个新的网络钓鱼即服务PhaaS)平台 EvilProxy,该平台正在暗网中大肆宣传。在其他表述中,也有叫做 Moloch 的。该平台与此前出现的网络钓鱼工具 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- Excel表格突出显示包含某个字的单元格的方法教程
- 微信支付怎么摇免单?2020微信优惠券领取方法
- Android 5.0的拍照相对之前的系统有提升吗?
- Excel表格设置兼容性优化的方法
- 神舟k610d进入BIOS教程(轻松进入BIOS,实现个性化定制和提升电脑性能)
- 亿健9100全面评测及用户体验(一款全方位健身器材的终极选择)
- Moto Defy也能升级Android 5.0
- 实现三方通话的方法与技巧(提升通信效率,轻松实现三方通话)
- Android 5.0的拍照相对之前的系统有提升吗?
- 如何通过无线路由器更改密码,保障网络安全(简明易懂的教程,轻松学会更改无线路由器密码) 网站建设香港物理机亿华云源码库企业服务器云服务器b2b信息平台