文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

如何避免Web应用程序安全测试中的API盲区?

2024-12-02 07:13

关注

不仅仅保护可见网页

测试软件安全的方法有多种,但任何AppSec(现代应用程序安全)工具箱都应该起码包括动态测试(DAST,即漏洞扫描),并结合定期渗透测试。这让企业可以真实全面地洞察安全状况,因为企业探测应用程序环境所使用的方法和入口点与恶意黑客所使用的一样。所有潜在的入口点共同构成了企业的攻击面,这包括用户界面和所有暴露的API。

从外部检查Web应用程序时,第一步是运行爬虫工具,以发现需要测试的所有对象。这时候,网站与Web API的第一个重大区别体现出来:企业无法像抓取网页那样抓取API。要确保在应用程序环境中全面测试所有Web API,有效方法是始终拥有最新的API定义,而这些定义由企业的开发人员创建和维护。

在含有成千上万个API端点的大型开发环境中,企业每次需要进行漏洞扫描时都向开发人员索要API定义文件不切实际,特别是在开发管道高度自动化、任何手动干预都花费宝贵时间的情形下更是如此。切合实际的方法是,将API定义文件自动存储到中央位置,并自动更新,集成式漏洞扫描工具可以在每次扫描之前获取这些定义文件。然而要在安全测试工作流程中充分利用这些数据,企业需要一套自动化应用程序安全测试解决方案,该解决方案不仅能与软件开发生命周期(SDLC)集成,还能针对相关类型的API进行漏洞测试。

确保API成为安全SDLC的必要部分

当下,Web应用程序通过API发送的数据远多于通过用户界面发送的数据,因此应用程序安全测试必须跟上步伐,否则可能会使Web应用程序的攻击面更容易受到攻击。即使是内部API也常常被攻击者访问,因为直接进入保存敏感数据的后端系统通道敞露无遗。除此之外,API专为静态的自动访问而设计,因此它们更容易在不引起怀疑的情况下被探测。

网络犯罪分子知道这一切,他们正将注意力转移到API攻击上,企图从最不安全的Web API和服务下手,以直接访问敏感数据或执行未经身份验证的操作。由于现在企业构建的众多Web应用程序是可视化前端,与后端系统上运行的数百个自主Web服务进行联系,绕过用户界面、径直访问数据似乎是网络犯罪分子的不二之选,针对API的攻击确实日益猖獗。

为避免企业的网络安全出现巨大盲区,明确包括API漏洞测试的AppSec计划是重要的方法,这也是确保AppSec卓有成效的一个关键要求,一些厂商可以将Web API漏洞测试无缝整合到企业的安全SDLC中。

参考链接:

https://www.netsparker.com/blog/web-security/avoid-api-blind-spots-in-web-application-security-testing-announcing-white-paper/

来源:安全牛内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     813人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     354人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     318人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     435人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     224人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-后端开发
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯