您现在的位置是:电脑教程 >>正文
2023 年 OWASP 十大 API 安全风险清单
电脑教程1743人已围观
简介OWASP API 安全项目旨在解决越来越多的组织将潜在敏感 API 作为其软件产品的一部分进行部署的问题,这些 API 通常用于内部任务和与第三方的接口。不幸的是,许多 API 没有经过严格的安全测 ...
OWASP API 安全项目旨在解决越来越多的安全组织将潜在敏感 API 作为其软件产品的一部分进行部署的问题,这些 API 通常用于内部任务和与第三方的风险接口。不幸的清单是,许多 API 没有经过严格的安全安全测试 。OWASP API 安全项目通过强调不安全 API 中的风险潜在风险,并说明如何减轻这些风险 ,清单为软件开发人员和安全评估人员提供价值 。安全为了实现这一目标,风险OWASP AP I安全项目创建了一份 10 大 API 安全风险文名单。建站模板清单

2023 年 OWASP十大 API 安全风险清单
API 1 :中断的安全对象级授权API 倾向于暴露处理对象标识符的端点 ,从而创造出对象级访问控制问题的风险广泛攻击面 。因此在使用用户 ID 访问数据源的清单每个函数中,应当考虑执行对象级授权检查。安全
API 2:无效的风险身份认证身份验证机制通常实施不正确,允许攻击者破坏身份验证令牌或利用实现缺陷暂时或永久假定其他用户的清单身份,损害系统识别客户端/用户的能力,会损害整体 API 安全性。
API 3:失效的免费模板对象属性级授权此类别结合了 API 3:2019-过度的数据泄露和 API 6:2019-批量分配 ,关注的根本原因是对象属性级缺乏授权验证或验证不当 ,从而导致信息泄露或越权访操纵。
API 4:不受限制的资源消耗满足 API 请求需要网络带宽、CPU、内存和存储等资源。其它资源如邮件/SMS/电话通话或生物特征验证由服务提供商通过 API 集成提供并按照请求进行支付 ,如果攻击成功可导致拒绝服务后果或运营成本上升。
API 5 :无效的功能级授权具有不同层次结构、组和角色的复杂访问控制策略,服务器租用以及管理功能和常规功能之间的不明确分离 ,往往会导致授权缺陷 。通过利用这些问题 ,攻击者可以访问其他用户的资源和/或管理功能 。
API 6 :对敏感业务流程的无限制访问易受到此风险影响的 API 会暴露业务流(例如买票或发布评论),而不会弥补如果以自动化方式过度使用,该功能如何对业务造成损害 ,这一风险不一定源自实现问题 。
API 7 :服务器端请求伪造当 API 在没有验证用户所提供 URI 的情况下提取远程资源时,可能就会引发服务器端请求伪造 (SSRF) 缺陷,这可以可使攻击者诱骗应用程序将构造的高防服务器请求发送给未预期目的地,甚至即使受到了防火墙或 VPN 的保护也是如此 。
API 8 :安全配置错误API 和支持它们的系统通常包含复杂的配置,旨在使 API 更具可定制性 。软件和 DevOps 工程师可能会错过这些配置或者在配置时不遵循安全最佳实践,从而为不同类型的攻击打开了大门。
API 9:清单管理不当与传统的 Web 应用程序相比 ,API 往往会公开更多的端点 ,亿华云因此正确和更新的文档非常重要。主机和已部署 API 版本的适当清单对于缓解已弃用的 API 版本和公开的调试终结点等问题也很重要。
API 10:不安全的 API 消耗开发人员偏向于信任从第三方 API 接收的数据而不是用户输入的数据,因此倾向于采用较弱的安全标准 。为了破坏 API ,攻击者会攻击集成的第三方服务 ,源码库而不是试图直接破坏目标 API。
文章来源:https://owasp.org/API-Security/editions/2023/en/0x11-t10/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/26d699967.html
相关文章
Web安全之逻辑漏洞全方位总结
电脑教程1、水平越权1.1、原理通过更换某个ID之类的身份标识,从而使得A账号获取(修改,删除等)B账号的数据;1.2、容易出现的地方:一般越权漏洞容易出现在权限页面(需要登陆的页面)增,删,改,查的地方,当 ...
【电脑教程】
阅读更多用平板电脑手工制作折纸教程(简单易学的折纸技巧,用平板电脑带你创造无限可能)
电脑教程折纸是一项古老而有趣的手工艺,通过简单的折叠,一张平面纸可以变成各种立体造型。而如今,借助平板电脑的帮助,折纸艺术变得更加便捷和有趣。本文将以平板电脑手工制作折纸教程为主题,为大家介绍一些简单易学的折 ...
【电脑教程】
阅读更多win11重新开启vbs教程
电脑教程vbs在win11中,被翻译为基于虚拟化的安全性,它在安装系统是默认是关闭的,不管我们升级前有没有开启,那么win11怎么重新开启vbs呢,其实只要使用命令代码即可。win11重新开启vbs教程:1、 ...
【电脑教程】
阅读更多